Luka CSRF w wtyczce WooCommerce umożliwiająca tworzenie kont administratora

Wtyczka WooCommerce (5.4.0-10.5.2) ma lukę CSRF umożliwiającą nieautoryzowane tworzenie kont administratora. Zalecana szybka aktualizacja.
CVE-2026-3589CVSS 7.5CMS

Luka CSRF w wtyczce WooCommerce umożliwiająca tworzenie kont administratora

Wtyczka WooCommerce (5.4.0-10.5.2) ma lukę CSRF umożliwiającą nieautoryzowane tworzenie kont administratora. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
2.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce dla WordPressa w wersjach od 5.4.0 do 10.5.2 nieprawidłowo obsługuje żądania wsadowe, co pozwala nieautoryzowanym użytkownikom na wykonanie wywołań administratora oraz utworzenie dowolnych kont administratora poprzez atak CSRF.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad sklepem internetowym poprzez utworzenie konta administratora bez autoryzacji. Skutkuje to poważnym zagrożeniem dla integralności i poufności danych oraz stabilności działania platformy e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WooCommerce do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS