CVE-2026-9612: Wycieki danych osobowych w wtyczce WhatsOrder dla WooCommerce

Wtyczka WhatsOrder dla WooCommerce umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9612CVSS 5.3Web

CVE-2026-9612: Wycieki danych osobowych w wtyczce WhatsOrder dla WooCommerce

Wtyczka WhatsOrder dla WooCommerce umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
23.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WhatsOrder – Instant Checkout dla WooCommerce w wersjach do 1.0.1 włącznie umożliwia nieautoryzowanym atakującym dostęp do poufnych danych klientów poprzez sekwencyjne przeglądanie identyfikatorów zamówień. Pliki faktur HTML są publicznie dostępne bez wymogu uwierzytelnienia, co pozwala na pobranie pełnych danych osobowych i szczegółów zamówienia.

Wpływ biznesowy

Narażenie na wyciek danych osobowych klientów, takich jak imię i nazwisko, adres e-mail, numer telefonu, adres rozliczeniowy oraz szczegóły zamówienia, może prowadzić do naruszenia prywatności i utraty zaufania klientów. Organizacje korzystające z tej wtyczki mogą być również narażone na ryzyko prawne związane z ochroną danych osobowych oraz potencjalne szkody reputacyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WhatsOrder i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć dostęp do katalogu z fakturami poprzez odpowiednie reguły serwera (np. .htaccess) oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS