CVE-2026-9618: Luka CSRF w wtyczce PeachPay dla WooCommerce umożliwia usunięcie danych Stripe

Luka CSRF w wtyczce PeachPay WooCommerce pozwala na usunięcie danych Stripe, blokując płatności. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-9618CVSS 4.3Web

CVE-2026-9618: Luka CSRF w wtyczce PeachPay dla WooCommerce umożliwia usunięcie danych Stripe

Luka CSRF w wtyczce PeachPay WooCommerce pozwala na usunięcie danych Stripe, blokując płatności. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PeachPay dla WooCommerce (do wersji 1.120.46 włącznie) zawiera lukę Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji peachpay_stripe_handle_admin_actions. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje trwałym usunięciem danych uwierzytelniających Stripe z bazy WordPress.

Wpływ biznesowy

Luka umożliwia nieautoryzowane usunięcie kluczy API Stripe i konfiguracji płatności, co może całkowicie zablokować obsługę płatności Stripe w sklepie internetowym. Skutkuje to przerwą w przyjmowaniu płatności i potencjalną utratą przychodów oraz zaufania klientów. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla ciągłości działania e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeachPay i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do panelu WordPress, monitoruj logi pod kątem podejrzanych działań oraz edukuj personel w zakresie unikania klikania podejrzanych linków. Warto również rozważyć tymczasowe wyłączenie obsługi Stripe, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS