Luka wtyczki MyParcel dla WordPress umożliwia obejście autoryzacji

Wtyczka MyParcel do WordPress ma lukę pozwalającą na obejście autoryzacji i modyfikację opcji wysyłki. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8678CVSS 4.3Web

Luka wtyczki MyParcel dla WordPress umożliwia obejście autoryzacji

Wtyczka MyParcel do WordPress ma lukę pozwalającą na obejście autoryzacji i modyfikację opcji wysyłki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MyParcel dla WordPress w wersjach do 4.25.1 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z poziomem subskrybenta i wyższym mogą przeglądać i modyfikować opcje wysyłki dowolnego zamówienia, takie jak przewoźnik, typ dostawy czy wymagania dotyczące podpisu.

Wpływ biznesowy

Luka umożliwia nieuprawnionym użytkownikom modyfikację kluczowych parametrów wysyłki, co może prowadzić do błędów logistycznych, narażenia na straty finansowe oraz obniżenia zaufania klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji zamówieniami i wpływ na procesy biznesowe związane z realizacją przesyłek.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MyParcel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na podejrzane działania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS