CVE-2026-77264: Błąd uwierzytelniania w wtyczce WooCommerce OTP do WordPress

Krytyczna luka CVE-2026-77264 pozwala na obejście uwierzytelniania w wtyczce WooCommerce OTP do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-77264CVSS 9.8Web

CVE-2026-77264: Błąd uwierzytelniania w wtyczce WooCommerce OTP do WordPress

Krytyczna luka CVE-2026-77264 pozwala na obejście uwierzytelniania w wtyczce WooCommerce OTP do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code do WordPress w wersjach do 4.8.6 umożliwia nieautoryzowanym użytkownikom zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez ujawnienie sekretnego tokena logowania w odpowiedzi na publiczne żądanie OTP.

Wpływ biznesowy

Ta krytyczna luka bezpieczeństwa (CVSS 9.8) pozwala atakującym na obejście mechanizmu uwierzytelniania i przejęcie kont użytkowników, co może skutkować nieautoryzowanym dostępem do zasobów, zmianą konfiguracji lub wyciekiem danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować zagrożenie priorytetowo, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji OTP, monitoruj logi pod kątem podejrzanych prób logowania oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Warto również zweryfikować konfigurację zabezpieczeń i wykonać kopie zapasowe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS