CVE-2026-1906: Luka IDO w wtyczce PDF Invoices & Packing Slips dla WooCommerce

Podatność CVE-2026-1906 w wtyczce WooCommerce umożliwia modyfikację identyfikatorów Peppol, co może zakłócić płatności i spowodować wyciek danych.
CVE-2026-1906CVSS 4.3Web

CVE-2026-1906: Luka IDO w wtyczce PDF Invoices & Packing Slips dla WooCommerce

Podatność CVE-2026-1906 w wtyczce WooCommerce umożliwia modyfikację identyfikatorów Peppol, co może zakłócić płatności i spowodować wyciek danych.

CVSS
4.3 MEDIUM
EPSS
17.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PDF Invoices & Packing Slips dla WooCommerce do WordPressa jest podatna na nieautoryzowaną modyfikację identyfikatorów Peppol/EDI poprzez brak odpowiednich kontroli uprawnień i weryfikacji właściciela zamówienia. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać dane endpointów dla dowolnego klienta, co może zakłócić routing zamówień i spowodować przerwy w płatnościach oraz wyciek danych.

Wpływ biznesowy

Ta luka może wpłynąć na prawidłowe przetwarzanie zamówień w systemach korzystających z fakturowania Peppol, prowadząc do błędów w trasowaniu zamówień i potencjalnych problemów finansowych. Operatorzy IT powinni być świadomi ryzyka zakłóceń w przepływie danych i możliwych naruszeń poufności informacji klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PDF Invoices & Packing Slips i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za zapisywanie identyfikatorów Peppol, przeprowadzić przegląd logów pod kątem nieautoryzowanych zmian oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj monitorowanie i zabezpieczenie systemów korzystających z Peppol.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS