CVE-2026-9240: Luka w wtyczce Colissimo Officiel dla WooCommerce umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Colissimo Officiel WooCommerce pozwala na nieautoryzowaną zmianę danych wysyłki zamówień przez użytkowników z niskimi uprawnieniami.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Colissimo Officiel dla WooCommerce do WordPressa w wersjach do 2.9.0 włącznie posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym modyfikację danych wysyłki dowolnych zamówień. Brak weryfikacji uprawnień i nonce w funkcji updateShippingMethod() pozwala na zmianę metody wysyłki, punktu odbioru oraz adresu dostawy.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach mogą zmieniać informacje o wysyłce zamówień innych użytkowników, co może prowadzić do problemów logistycznych, nadużyć w realizacji zamówień oraz utraty zaufania klientów. Operatorzy WooCommerce powinni traktować tę lukę jako istotne ryzyko dla integralności procesu realizacji zamówień i podjąć działania w celu jej eliminacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Colissimo Officiel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent lub monitorować i analizować logi pod kątem nieautoryzowanych zmian w zamówieniach. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX związanej z updateShippingMethod().