Luka wtyczki STRABL dla WordPress umożliwia tworzenie fałszywych zamówień WooCommerce bez uwierzytelnienia

Wtyczka STRABL dla WordPress ma lukę pozwalającą na tworzenie fałszywych zamówień WooCommerce bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3640CVSS 5.3Web

Luka wtyczki STRABL dla WordPress umożliwia tworzenie fałszywych zamówień WooCommerce bez uwierzytelnienia

Wtyczka STRABL dla WordPress ma lukę pozwalającą na tworzenie fałszywych zamówień WooCommerce bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
47.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka STRABL do WordPressa, używana do obsługi płatności, posiada lukę w zabezpieczeniach REST API, która pozwala na wykonywanie operacji bez uwierzytelnienia. Atakujący mogą tworzyć i modyfikować zamówienia WooCommerce, a także zarządzać kontami użytkowników bez posiadania odpowiednich uprawnień.

Wpływ biznesowy

Brak mechanizmów uwierzytelniania w punkcie końcowym REST API wtyczki STRABL umożliwia nieautoryzowanym osobom tworzenie fałszywych zamówień, manipulowanie statusami zamówień oraz zarządzanie kontami klientów. Może to prowadzić do nadużyć finansowych, utraty zaufania klientów oraz konieczności ponoszenia kosztów zwrotów i opłat związanych z chargebackami. Infrastruktura e-commerce oparta na WooCommerce może być poważnie zagrożona, jeśli luka nie zostanie zaadresowana.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki STRABL u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu końcowego REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybkie zabezpieczenie środowiska, aby zapobiec nadużyciom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS