Luka wtyczki Frisbii Pay dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Frisbii Pay do WordPress pozwala na nieautoryzowaną zmianę danych WooCommerce przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3462CVSS 6.5Web

Luka wtyczki Frisbii Pay dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Frisbii Pay do WordPress pozwala na nieautoryzowaną zmianę danych WooCommerce przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
19.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frisbii Pay dla WordPress w wersjach do 1.8.9 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików CSV oraz nadpisywanie danych WooCommerce, takich jak tokeny płatności i metadane zamówień. Luka wynika z braku odpowiednich kontroli uprawnień w funkcjach 'upload_csv' i 'process_batch'.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą manipulować danymi płatności i zamówień w sklepie WooCommerce, co może prowadzić do zakłóceń w procesach sprzedaży, utraty zaufania klientów oraz potencjalnych strat finansowych. Właściciele sklepów i operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności danych i bezpieczeństwa transakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frisbii Pay i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i weryfikację danych płatności i zamówień pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS