CVE-2026-1906: Luka IDO w wtyczce PDF Invoices & Packing Slips dla WooCommerce
Podatność CVE-2026-1906 w wtyczce WooCommerce umożliwia modyfikację identyfikatorów Peppol, co może zakłócić płatności i spowodować wyciek danych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PDF Invoices & Packing Slips dla WooCommerce do WordPressa jest podatna na nieautoryzowaną modyfikację identyfikatorów Peppol/EDI poprzez brak odpowiednich kontroli uprawnień i weryfikacji właściciela zamówienia. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać dane endpointów dla dowolnego klienta, co może zakłócić routing zamówień i spowodować przerwy w płatnościach oraz wyciek danych.
Wpływ biznesowy
Ta luka może wpłynąć na prawidłowe przetwarzanie zamówień w systemach korzystających z fakturowania Peppol, prowadząc do błędów w trasowaniu zamówień i potencjalnych problemów finansowych. Operatorzy IT powinni być świadomi ryzyka zakłóceń w przepływie danych i możliwych naruszeń poufności informacji klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PDF Invoices & Packing Slips i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za zapisywanie identyfikatorów Peppol, przeprowadzić przegląd logów pod kątem nieautoryzowanych zmian oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj monitorowanie i zabezpieczenie systemów korzystających z Peppol.