CVE-2026-1926: WooCommerce Subscriptions - nieautoryzowana modyfikacja subskrypcji
Luka w wtyczce Subscriptions for WooCommerce umożliwia nieautoryzowane anulowanie subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Subscriptions for WooCommerce dla WordPressa do wersji 1.9.2 ma lukę umożliwiającą nieautoryzowane anulowanie subskrypcji. Brak odpowiedniej weryfikacji uprawnień i poprawnej walidacji nonce pozwala atakującemu na anulowanie aktywnych subskrypcji przez specjalnie spreparowane żądanie GET.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego anulowania subskrypcji klientów, co skutkuje utratą przychodów i potencjalnym naruszeniem zaufania użytkowników. Administratorzy sklepów WooCommerce powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subscriptions for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji anulowania subskrypcji, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie funkcji anulowania subskrypcji przez GET. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.