CVE-2026-4094: Luka w FOX – Currency Switcher Professional dla WooCommerce umożliwiająca nieautoryzowaną utratę danych

Wtyczka FOX Currency Switcher Professional dla WooCommerce umożliwia usunięcie konfiguracji wielowalutowej przez atak CSRF i użytkowników z niskimi uprawnieniami.
CVE-2026-4094CVSS 8.1Web

CVE-2026-4094: Luka w FOX – Currency Switcher Professional dla WooCommerce umożliwiająca nieautoryzowaną utratę danych

Wtyczka FOX Currency Switcher Professional dla WooCommerce umożliwia usunięcie konfiguracji wielowalutowej przez atak CSRF i użytkowników z niskimi uprawnieniami.

CVSS
8.1 HIGH
EPSS
19.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FOX – Currency Switcher Professional dla WooCommerce w wersjach do 1.4.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na usunięcie całej konfiguracji wielowalutowej poprzez dodanie parametru 'woocs_reset' do adresu strony administracyjnej. Brak weryfikacji nonce umożliwia także ataki CSRF na administratorów, a luka może być wykorzystana przez użytkowników z uprawnieniami Subscriber, jeśli mają dostęp do panelu administracyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla integralności konfiguracji sklepu internetowego opartego na WooCommerce, mogąc prowadzić do całkowitej utraty ustawień wielowalutowych. Atakujący z niskimi uprawnieniami mogą zakłócić działanie sklepu, co wpływa na doświadczenie klientów i potencjalne przychody. Ponadto możliwość wykorzystania ataku CSRF zwiększa ryzyko nieautoryzowanych działań na koncie administratora.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FOX – Currency Switcher Professional i ich zastosowanie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, zweryfikuj uprawnienia użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i aktualizację wtyczek WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS