Luka wtyczki Product Filter for WooCommerce umożliwia nieautoryzowaną utratę danych

Luka wtyczki Product Filter for WooCommerce pozwala na usunięcie konfiguracji filtrów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3138CVSS 6.5Web

Luka wtyczki Product Filter for WooCommerce umożliwia nieautoryzowaną utratę danych

Luka wtyczki Product Filter for WooCommerce pozwala na usunięcie konfiguracji filtrów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
19.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Filter for WooCommerce by WBW dla WordPressa do wersji 3.1.2 zawiera lukę pozwalającą nieautoryzowanym atakującym na trwałe usunięcie konfiguracji filtrów poprzez wysłanie specjalnie spreparowanego żądania AJAX. Problem wynika z braku weryfikacji uprawnień w obsłudze żądań AJAX oraz domyślnego zezwalania na operacje bez odpowiednich uprawnień.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usunąć wszystkie konfiguracje filtrów zapisane w bazie danych wtyczki, co może prowadzić do przerw w działaniu sklepu internetowego oraz utraty ważnych ustawień. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności danych i dostępności funkcji filtrowania produktów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi serwera pod kątem podejrzanych żądań z parametrem action=delete oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS