CVE-2026-3499: Luka CSRF w wtyczce Product Feed PRO dla WooCommerce
Wtyczka Product Feed PRO dla WooCommerce ma poważną lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 6.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Feed PRO dla WooCommerce w wersjach 13.4.6 do 13.5.2.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w kilku funkcjach ajax. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak migracja feedów czy usuwanie duplikatów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wywołanie krytycznych operacji administracyjnych na stronie WooCommerce, co może prowadzić do zakłócenia działania feedów produktowych, utraty danych lub nieprawidłowego działania sklepu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość manipulacji danymi i konfiguracją bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u producenta i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest szybka weryfikacja i załatanie luki, aby zapobiec potencjalnym atakom.