Luka wtyczki InPost PL WordPress umożliwia przekierowanie przesyłek WooCommerce

Wtyczka InPost PL WordPress przed 1.9.1 umożliwia nieautoryzowaną zmianę miejsca odbioru przesyłek WooCommerce. Zalecana aktualizacja do wersji 1.9.1.
CVE-2026-9702CVSS 7.5CMS

Luka wtyczki InPost PL WordPress umożliwia przekierowanie przesyłek WooCommerce

Wtyczka InPost PL WordPress przed 1.9.1 umożliwia nieautoryzowaną zmianę miejsca odbioru przesyłek WooCommerce. Zalecana aktualizacja do wersji 1.9.1.

CVSS
7.5 HIGH
EPSS
11.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka InPost PL WordPress w wersjach przed 1.9.1 nie weryfikuje, czy żądanie aktualizacji miejsca odbioru przesyłki pochodzi od uprawnionego kupującego. Pozwala to nieautoryzowanym atakującym na zmianę miejsca dostawy dla dowolnego zamówienia w trakcie realizacji.

Wpływ biznesowy

Atakujący mogą bez uwierzytelnienia zmienić miejsce odbioru przesyłki w zamówieniach WooCommerce, co może prowadzić do utraty kontroli nad dostawami i potencjalnych strat finansowych. Właściciele sklepów internetowych korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności procesu realizacji zamówień.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki InPost PL do wersji 1.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji zmiany miejsca odbioru oraz monitorować logi pod kątem podejrzanych zmian w zamówieniach. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS