CVE-2026-1938: YayMail WooCommerce Email Customizer - Usunięcie klucza licencyjnego bez autoryzacji

Podatność CVE-2026-1938 pozwala na usunięcie klucza licencyjnego w YayMail WooCommerce Email Customizer bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1938CVSS 5.3Web

CVE-2026-1938: YayMail WooCommerce Email Customizer - Usunięcie klucza licencyjnego bez autoryzacji

Podatność CVE-2026-1938 pozwala na usunięcie klucza licencyjnego w YayMail WooCommerce Email Customizer bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
22.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YayMail – WooCommerce Email Customizer dla WordPressa do wersji 4.3.2 jest podatna na usunięcie klucza licencyjnego bez odpowiedniej autoryzacji przez endpoint REST API. Atakujący z uprawnieniami Shop Manager lub wyższymi mogą usunąć klucz licencyjny, jeśli zdobędą nonce REST API.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego usunięcia klucza licencyjnego wtyczki, co może skutkować utratą funkcjonalności lub problemami z aktualizacjami. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z poziomu Shop Manager i monitorować nietypowe działania związane z licencjami wtyczek.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki YayMail i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Shop Manager i wyższymi, monitoruj logi REST API pod kątem podejrzanych żądań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu do endpointów REST.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS