CVE-2026-4094: Luka w FOX – Currency Switcher Professional dla WooCommerce umożliwiająca nieautoryzowaną utratę danych
Wtyczka FOX Currency Switcher Professional dla WooCommerce umożliwia usunięcie konfiguracji wielowalutowej przez atak CSRF i użytkowników z niskimi uprawnieniami.
- CVSS
- 8.1 HIGH
- EPSS
- 19.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FOX – Currency Switcher Professional dla WooCommerce w wersjach do 1.4.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na usunięcie całej konfiguracji wielowalutowej poprzez dodanie parametru 'woocs_reset' do adresu strony administracyjnej. Brak weryfikacji nonce umożliwia także ataki CSRF na administratorów, a luka może być wykorzystana przez użytkowników z uprawnieniami Subscriber, jeśli mają dostęp do panelu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla integralności konfiguracji sklepu internetowego opartego na WooCommerce, mogąc prowadzić do całkowitej utraty ustawień wielowalutowych. Atakujący z niskimi uprawnieniami mogą zakłócić działanie sklepu, co wpływa na doświadczenie klientów i potencjalne przychody. Ponadto możliwość wykorzystania ataku CSRF zwiększa ryzyko nieautoryzowanych działań na koncie administratora.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FOX – Currency Switcher Professional i ich zastosowanie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, zweryfikuj uprawnienia użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i aktualizację wtyczek WooCommerce.