Luka w WooCommerce PayPal Payments umożliwia nieautoryzowaną manipulację zamówieniami i wyciek danych

Wtyczka WooCommerce PayPal Payments do 4.0.1 narażona na ataki umożliwiające nieautoryzowaną manipulację zamówieniami i wyciek danych klientów.
CVE-2026-9284CVSS 8.2Web

Luka w WooCommerce PayPal Payments umożliwia nieautoryzowaną manipulację zamówieniami i wyciek danych

Wtyczka WooCommerce PayPal Payments do 4.0.1 narażona na ataki umożliwiające nieautoryzowaną manipulację zamówieniami i wyciek danych klientów.

CVSS
8.2 HIGH
EPSS
32.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce PayPal Payments dla WordPressa do wersji 4.0.1 ma poważną lukę bezpieczeństwa umożliwiającą atakującym tworzenie i pobieranie zamówień PayPal bez odpowiednich uprawnień. Brak weryfikacji własności zamówienia pozwala na manipulację płatnościami i wyciek danych klientów.

Wpływ biznesowy

Atakujący mogą nieautoryzowanie tworzyć zamówienia PayPal powiązane z dowolnym zamówieniem WooCommerce oraz pobierać szczegółowe informacje o płatnościach i danych klientów, co naraża na ryzyko poufność danych i integralność procesów płatności. Może to prowadzić do nadużyć finansowych oraz utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce PayPal Payments i ich wdrożenie. W międzyczasie ogranicz dostęp do endpointów WC-AJAX `ppc-create-order` i `ppc-get-order`, monitoruj logi pod kątem podejrzanych aktywności oraz weryfikuj uprawnienia użytkowników. Priorytetowo traktuj działania minimalizujące ekspozycję tych punktów końcowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS