CVE-2026-4432: Luka w wtyczce YITH WooCommerce Wishlist umożliwiająca nieautoryzowaną zmianę nazw list życzeń

Luka w wtyczce YITH WooCommerce Wishlist przed 4.13.0 pozwala na nieautoryzowaną zmianę nazw list życzeń. Zalecana aktualizacja wtyczki.
CVE-2026-4432CVSS 6.5CMS

CVE-2026-4432: Luka w wtyczce YITH WooCommerce Wishlist umożliwiająca nieautoryzowaną zmianę nazw list życzeń

Luka w wtyczce YITH WooCommerce Wishlist przed 4.13.0 pozwala na nieautoryzowaną zmianę nazw list życzeń. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
13.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YITH WooCommerce Wishlist dla WordPressa w wersjach przed 4.13.0 nieprawidłowo weryfikuje własność list życzeń podczas operacji zmiany nazwy, co pozwala nieautoryzowanym użytkownikom na zmianę nazw dowolnych list na stronie. Problem wynika z niewystarczającej walidacji nonce, który jest publicznie dostępny.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w listach życzeń użytkowników, co może wpłynąć na doświadczenie klienta i zaufanie do sklepu internetowego. Atakujący mogą manipulować danymi użytkowników bez ich zgody, co może skutkować negatywnym odbiorem marki i potencjalnymi problemami prawnymi związanymi z ochroną danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować wtyczkę YITH WooCommerce Wishlist do wersji 4.13.0 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do strony /wishlist/ oraz monitorowanie logów pod kątem podejrzanych działań związanych ze zmianą nazw list życzeń. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń AJAX wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS