CVE-2026-1926: WooCommerce Subscriptions - nieautoryzowana modyfikacja subskrypcji

Luka w wtyczce Subscriptions for WooCommerce umożliwia nieautoryzowane anulowanie subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-1926CVSS 5.3Web

CVE-2026-1926: WooCommerce Subscriptions - nieautoryzowana modyfikacja subskrypcji

Luka w wtyczce Subscriptions for WooCommerce umożliwia nieautoryzowane anulowanie subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
22.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Subscriptions for WooCommerce dla WordPressa do wersji 1.9.2 ma lukę umożliwiającą nieautoryzowane anulowanie subskrypcji. Brak odpowiedniej weryfikacji uprawnień i poprawnej walidacji nonce pozwala atakującemu na anulowanie aktywnych subskrypcji przez specjalnie spreparowane żądanie GET.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego anulowania subskrypcji klientów, co skutkuje utratą przychodów i potencjalnym naruszeniem zaufania użytkowników. Administratorzy sklepów WooCommerce powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subscriptions for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji anulowania subskrypcji, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie funkcji anulowania subskrypcji przez GET. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS