CVE-2026-77264: Błąd uwierzytelniania w wtyczce WooCommerce OTP do WordPress
Krytyczna luka CVE-2026-77264 pozwala na obejście uwierzytelniania w wtyczce WooCommerce OTP do WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code do WordPress w wersjach do 4.8.6 umożliwia nieautoryzowanym użytkownikom zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez ujawnienie sekretnego tokena logowania w odpowiedzi na publiczne żądanie OTP.
Wpływ biznesowy
Ta krytyczna luka bezpieczeństwa (CVSS 9.8) pozwala atakującym na obejście mechanizmu uwierzytelniania i przejęcie kont użytkowników, co może skutkować nieautoryzowanym dostępem do zasobów, zmianą konfiguracji lub wyciekiem danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować zagrożenie priorytetowo, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji OTP, monitoruj logi pod kątem podejrzanych prób logowania oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Warto również zweryfikować konfigurację zabezpieczeń i wykonać kopie zapasowe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów pod kątem anomalii.