CVE-2026-1938: YayMail WooCommerce Email Customizer - Usunięcie klucza licencyjnego bez autoryzacji
Podatność CVE-2026-1938 pozwala na usunięcie klucza licencyjnego w YayMail WooCommerce Email Customizer bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YayMail – WooCommerce Email Customizer dla WordPressa do wersji 4.3.2 jest podatna na usunięcie klucza licencyjnego bez odpowiedniej autoryzacji przez endpoint REST API. Atakujący z uprawnieniami Shop Manager lub wyższymi mogą usunąć klucz licencyjny, jeśli zdobędą nonce REST API.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego usunięcia klucza licencyjnego wtyczki, co może skutkować utratą funkcjonalności lub problemami z aktualizacjami. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z poziomu Shop Manager i monitorować nietypowe działania związane z licencjami wtyczek.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki YayMail i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Shop Manager i wyższymi, monitoruj logi REST API pod kątem podejrzanych żądań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu do endpointów REST.