CVE-2026-4432: Luka w wtyczce YITH WooCommerce Wishlist umożliwiająca nieautoryzowaną zmianę nazw list życzeń
Luka w wtyczce YITH WooCommerce Wishlist przed 4.13.0 pozwala na nieautoryzowaną zmianę nazw list życzeń. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YITH WooCommerce Wishlist dla WordPressa w wersjach przed 4.13.0 nieprawidłowo weryfikuje własność list życzeń podczas operacji zmiany nazwy, co pozwala nieautoryzowanym użytkownikom na zmianę nazw dowolnych list na stronie. Problem wynika z niewystarczającej walidacji nonce, który jest publicznie dostępny.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w listach życzeń użytkowników, co może wpłynąć na doświadczenie klienta i zaufanie do sklepu internetowego. Atakujący mogą manipulować danymi użytkowników bez ich zgody, co może skutkować negatywnym odbiorem marki i potencjalnymi problemami prawnymi związanymi z ochroną danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować wtyczkę YITH WooCommerce Wishlist do wersji 4.13.0 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do strony /wishlist/ oraz monitorowanie logów pod kątem podejrzanych działań związanych ze zmianą nazw list życzeń. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń AJAX wtyczki.