CVE-2026-9240: Luka w wtyczce Colissimo Officiel dla WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Colissimo Officiel WooCommerce pozwala na nieautoryzowaną zmianę danych wysyłki zamówień przez użytkowników z niskimi uprawnieniami.
CVE-2026-9240CVSS 4.3Web

CVE-2026-9240: Luka w wtyczce Colissimo Officiel dla WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Colissimo Officiel WooCommerce pozwala na nieautoryzowaną zmianę danych wysyłki zamówień przez użytkowników z niskimi uprawnieniami.

CVSS
4.3 MEDIUM
EPSS
9.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Colissimo Officiel dla WooCommerce do WordPressa w wersjach do 2.9.0 włącznie posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym modyfikację danych wysyłki dowolnych zamówień. Brak weryfikacji uprawnień i nonce w funkcji updateShippingMethod() pozwala na zmianę metody wysyłki, punktu odbioru oraz adresu dostawy.

Wpływ biznesowy

Atakujący z kontem o niskich uprawnieniach mogą zmieniać informacje o wysyłce zamówień innych użytkowników, co może prowadzić do problemów logistycznych, nadużyć w realizacji zamówień oraz utraty zaufania klientów. Operatorzy WooCommerce powinni traktować tę lukę jako istotne ryzyko dla integralności procesu realizacji zamówień i podjąć działania w celu jej eliminacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Colissimo Officiel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitorować i analizować logi pod kątem nieautoryzowanych zmian w zamówieniach. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX związanej z updateShippingMethod().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS