CVE-2026-4140: podatność CSRF w wtyczce Ni WooCommerce Order Export dla WordPress

Podatność CSRF w wtyczce Ni WooCommerce Order Export do wersji 3.1.6 umożliwia nieautoryzowaną zmianę ustawień. Zalecane aktualizacje i zabezpieczenia.
CVE-2026-4140CVSS 4.3Web

CVE-2026-4140: podatność CSRF w wtyczce Ni WooCommerce Order Export dla WordPress

Podatność CSRF w wtyczce Ni WooCommerce Order Export do wersji 3.1.6 umożliwia nieautoryzowaną zmianę ustawień. Zalecane aktualizacje i zabezpieczenia.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ni WooCommerce Order Export dla WordPress do wersji 3.1.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji obsługującej AJAX. Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu WooCommerce. Może to wpłynąć na integralność danych eksportowanych zamówień i stabilność działania sklepu, zwiększając ryzyko zakłóceń w procesach biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Ni WooCommerce Order Export i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia nieznanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS