CVE-2026-4140: podatność CSRF w wtyczce Ni WooCommerce Order Export dla WordPress
Podatność CSRF w wtyczce Ni WooCommerce Order Export do wersji 3.1.6 umożliwia nieautoryzowaną zmianę ustawień. Zalecane aktualizacje i zabezpieczenia.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ni WooCommerce Order Export dla WordPress do wersji 3.1.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji obsługującej AJAX. Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu WooCommerce. Może to wpłynąć na integralność danych eksportowanych zamówień i stabilność działania sklepu, zwiększając ryzyko zakłóceń w procesach biznesowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Ni WooCommerce Order Export i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia nieznanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.