CVE-2026-9618: Luka CSRF w wtyczce PeachPay dla WooCommerce umożliwia usunięcie danych Stripe
Luka CSRF w wtyczce PeachPay WooCommerce pozwala na usunięcie danych Stripe, blokując płatności. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeachPay dla WooCommerce (do wersji 1.120.46 włącznie) zawiera lukę Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji peachpay_stripe_handle_admin_actions. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje trwałym usunięciem danych uwierzytelniających Stripe z bazy WordPress.
Wpływ biznesowy
Luka umożliwia nieautoryzowane usunięcie kluczy API Stripe i konfiguracji płatności, co może całkowicie zablokować obsługę płatności Stripe w sklepie internetowym. Skutkuje to przerwą w przyjmowaniu płatności i potencjalną utratą przychodów oraz zaufania klientów. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla ciągłości działania e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeachPay i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do panelu WordPress, monitoruj logi pod kątem podejrzanych działań oraz edukuj personel w zakresie unikania klikania podejrzanych linków. Warto również rozważyć tymczasowe wyłączenie obsługi Stripe, jeśli to możliwe.