Luka uwierzytelniania w wtyczce Customer Reviews for WooCommerce do WordPress

Wtyczka WooCommerce Customer Reviews do WordPress ma lukę umożliwiającą pominięcie uwierzytelniania i fałszywe recenzje. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4664CVSS 5.3Web

Luka uwierzytelniania w wtyczce Customer Reviews for WooCommerce do WordPress

Wtyczka WooCommerce Customer Reviews do WordPress ma lukę umożliwiającą pominięcie uwierzytelniania i fałszywe recenzje. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
48.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Customer Reviews for WooCommerce do WordPress w wersjach do 5.103.0 umożliwia pominięcie uwierzytelniania przez nieprawidłową weryfikację klucza w funkcji create_review_permissions_check(). Atakujący mogą przesyłać i modyfikować recenzje produktów bez autoryzacji poprzez REST API.

Wpływ biznesowy

Luka pozwala nieautoryzowanym użytkownikom na dodawanie i edytowanie recenzji produktów, co może prowadzić do fałszywych opinii i utraty zaufania klientów. Może to negatywnie wpłynąć na reputację sklepu oraz decyzje zakupowe klientów. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli recenzje są automatycznie zatwierdzane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customer Reviews for WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API odpowiedzialnego za recenzje oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie ręcznej moderacji recenzji może ograniczyć skutki ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS