CVE-2026-3499: Luka CSRF w wtyczce Product Feed PRO dla WooCommerce

Wtyczka Product Feed PRO dla WooCommerce ma poważną lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3499CVSS 8.8CMS

CVE-2026-3499: Luka CSRF w wtyczce Product Feed PRO dla WooCommerce

Wtyczka Product Feed PRO dla WooCommerce ma poważną lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
6.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Feed PRO dla WooCommerce w wersjach 13.4.6 do 13.5.2.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w kilku funkcjach ajax. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak migracja feedów czy usuwanie duplikatów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wywołanie krytycznych operacji administracyjnych na stronie WooCommerce, co może prowadzić do zakłócenia działania feedów produktowych, utraty danych lub nieprawidłowego działania sklepu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość manipulacji danymi i konfiguracją bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u producenta i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest szybka weryfikacja i załatanie luki, aby zapobiec potencjalnym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS