Ako ste od mene primili e-poštu koja vas upućuje na ovu stranicu, to je zato što vaše web-mjesto, čini se, koristi ranjivu verziju dodatka Wallet System for WooCommerce (WordPress dodatka wallet-system-for-woocommerce, tvrtke WP Swings). Ova stranica objašnjava zašto je to važno i kako to popraviti.

Ova se obavijest odnosi na CVE-2026-42654, ranjivost visoke ozbiljnosti (CVSS 7.1) u tijeku upravljanja računima i oporavka lozinke unutar dodatka, koja bi neovlaštenom zahtjevu mogla omogućiti da dobije pristup korisničkom računu kupca. Zahvaća sva izdanja prije 2.7.6, a ispravljena je u verziji 2.7.6. Ako koristite zahvaćenu verziju, ažurirajte Wallet System for WooCommerce na 2.7.6 ili noviji (preporučuje se najnovije izdanje, 2.7.8).

Nekoliko riječi o hitnosti, jer se ova obavijest razlikuje od drugih koje sam slao: ovo je ranjivost pristupa računu, a ne preuzimanje poslužitelja ili potpune administratorske kontrole, i nema naznaka da se iskorištava. Ova je stranica upozorenje iz predostrožnosti, a ne izvještaj o incidentu. Ažuriranje zatvara problem i ne podrazumijeva se nikakav hitni odgovor.

Ovo je ranjivost dodatka, a ne jezgre WordPressa ili WooCommercea. Potpuno ažurni WordPress i WooCommerce vas ne štite ako je sam dodatak Wallet System for WooCommerce na zahvaćenoj verziji.

Je li ova poruka vjerodostojna?

Da. Ovo je dobronamjerna obavijest po načelu odgovorne objave od neovisnog istraživača sigurnosti. Ne tražim od vas novac, lozinke ni pristup vašem web-mjestu i nisam pokušavao provaliti u njega, bilo što učitati niti bilo što iskoristiti.

Sve što sam učinio jest da sam pogledao javno vidljive datoteke koje vaše web-mjesto poslužuje svakom posjetitelju (na isti način na koji je vaša naslovnica javna) i zabilježio broj verzije koji dodatak Wallet System for WooCommerce objavljuje u svojoj javnoj datoteci README.txt. Ranjive krajnje točke izričito se nisam dotaknuo, a ništa u ovoj provjeri ne dira vaše podatke, vašu administratorsku zonu ni bilo koji privatni dio vašeg web-mjesta (više pojedinosti u odjeljku Što sam učinio, a što nisam u nastavku).

Ako želite provjeriti tko sam, pogledajte kontaktne podatke na dnu ove stranice i stranicu O meni.

Zašto je ovo važno

Wallet System for WooCommerce dodatak je za WooCommerce (oko 2.000 aktivnih instalacija) koji trgovini omogućuje da svojim kupcima ponudi digitalni novčanik: kupci drže saldo, nadopunjuju ga i njime plaćaju pri naplati. U zahvaćenim verzijama, povlaštene radnje novčanika u tijeku upravljanja računima i oporavka lozinke unutar dodatka bile su zaštićene zajedničkim sigurnosnim tokenom koji je dodatak dijelio svakom posjetitelju, umjesto stvarnom provjerom dopuštenja vezanom uz to tko šalje zahtjev. Ova se vrsta pogreške naziva zaobilaženje autentifikacije alternativnim putem ili kanalom (CWE-288): uobičajeni put prijave ispravno provjerava identitet, ali sporedni put prihvaća zajednički token kao da on dokazuje ovlaštenje.

Praktični je učinak taj da bi zahtjev koji stigne tim sporednim putem, a koji je dostupan svakom registriranom kupcu (a trgovina koja vodi novčanik za kupce gotovo uvijek dopušta otvorenu registraciju), mogao djelovati kao ovlašteni korisnik i dobiti pristup korisničkom računu kupca.

Ranjivost je ocijenjena sa 7,1 od 10 (visoka ozbiljnost). Radi perspektive: riječ je o problemu pristupa računu, on sam po sebi ne predaje napadaču vaš poslužitelj ni administratorski račun, i nema naznaka aktivnog iskorištavanja (nije u CISA-inu katalogu poznatih iskorištavanih ranjivosti, a nisam upoznat ni s jednim izvještajem o iskorištavanju). Ako je moja e-pošta navela ovaj problem, to znači da verzija koju vaše web-mjesto prijavljuje spada u zahvaćeni raspon. Nisam testirao je li vaše konkretno web-mjesto iskoristivo, samo da prijavljuje zahvaćenu verziju.

Dobra vijest: ažuriranje na ispravljenu verziju zatvara rupu, a ažuriranje je jednostavno.

Kako provjeriti svoju verziju

Ne morate mi vjerovati na riječ o tome koju verziju koristite.

Iz javnog manifesta (prijava nije potrebna): otvorite u pregledniku yourdomain.com/wp-content/plugins/wallet-system-for-woocommerce/README.txt. Imajte na umu da ovaj dodatak svoj readme isporučuje kao README.txt (velikim slovima), za razliku od mnogih dodataka koji koriste readme.txt malim slovima. Redak Stable tag: blizu vrha verzija je koju vaša instalacija prijavljuje, a to je ista javna datoteka koju sam ja pročitao.

Iz administratorske zone WordPressa (ako imate pristup):

  1. Prijavite se na svoju WordPress nadzornu ploču (obično na yourdomain.com/wp-admin).
  2. Idite na Plugins pa Installed Plugins.
  3. Pronađite Wallet System for WooCommerce i zabilježite verziju navedenu ispod njegova naziva.

Zatim primijenite ovo pravilo, uz napomenu da se verzije uspoređuju brojčano, a ne abecedno:

  • Bilo koja verzija niža od 2.7.6: zahvaćena, ažurirajte odmah. Svako ranije izdanje nosi ovu ranjivost; nema sigurne starije verzije.
  • 2.7.6 ili novije, uključujući 2.7.7 i 2.7.8: već ispravljeno.
  • Nemojte se dati zavesti tekstualnim redoslijedom: 2.5.11 je kasnije izdanje od 2.5.9, jer je 11 veće od 9. Uspoređujte svaki broj redom umjesto da verziju čitate kao tekst (oba su navedena primjera ispod 2.7.6 i stoga zahvaćena; poanta je kako općenito čitati brojeve verzija).

Kako se nadograditi

Najsigurniji put jest ažuriranje kroz sam WordPress, uz prethodno stvaranje sigurnosne kopije:

  1. Napravite sigurnosnu kopiju svog web-mjesta (datoteke i baza podataka) prije unošenja izmjena. Većina pružatelja usluga hostinga nudi sigurnosne kopije jednim klikom, ili upotrijebite WordPress dodatak za sigurnosno kopiranje.
  2. U administratorskoj zoni WordPressa idite na Dashboard pa Updates, ili Plugins pa Installed Plugins. Ako je ažuriranje dodatka Wallet System for WooCommerce navedeno, instalirajte ga odavde.
  3. Ako radije koristite naredbeni redak, WP-CLI radi istu stvar: wp plugin update wallet-system-for-woocommerce.
  4. Ako se ažuriranje ne pojavi, najnovije izdanje možete preuzeti izravno sa stranice dodatka u direktoriju WordPress.org, Wallet System for WooCommerce, i ažurirati putem Plugins pa Add New Plugin pa Upload Plugin.
  5. Nakon ažuriranja potvrdite novi broj verzije (2.7.6 ili noviji; preporučuje se najnoviji 2.7.8) prema gornjim koracima i provjerite da vaša trgovina i njezine značajke novčanika rade normalno.

Kad ste već tu, vrijedi potvrditi da su jezgra WordPressa, WooCommerce i vaši ostali dodaci ažurni, budući da isto načelo vrijedi za sve njih.

Nakon ažuriranja

Ažuriranje na 2.7.6 ili noviji zatvara problem i za većinu je trgovina to cijeli posao. Nema naznaka da je ova ranjivost iskorištavana, pa se ne podrazumijeva nikakav hitni odgovor: ne morate tretirati svoje web-mjesto kao kompromitirano, isključivati ga ni prisilno ponovno postavljati lozinke.

Budući da bi ranjivost neovlaštenom zahtjevu mogla omogućiti djelovanje na račun kupca, jedan je rutinski naknadni korak razuman: pregledajte nedavnu aktivnost računa i novčanika ima li ičega nepoznatog, na primjer prilagodbi salda novčanika koje niste vi napravili, zahtjeva za isplatu ili sredstva koje ne prepoznajete ili izmjena korisničkih računa koje vaši kupci nisu zatražili. Tretirajte to kao uobičajeno održavanje kakvo trgovina povremeno obavlja, a ne kao odgovor na incident. Ako nešto ipak izgleda pogrešno, vrijede uobičajeni koraci (ponovno postavite lozinku tog kupca i pregledajte aktivnost zajedno s njim), a slobodno mi se javite s pitanjima.

Što sam učinio, a što nisam

Da budem potpuno transparentan o provjeri koja stoji iza moje e-pošte: čitao sam samo javne datoteke koje vaše web-mjesto već poslužuje svakom posjetitelju, konkretno javnu datoteku dodatka README.txt i vašu naslovnicu. Nisam pristupao vašoj administratorskoj zoni WordPressa, vašoj bazi podataka ni bilo kojem privatnom dijelu web-mjesta. Posebno, ranjive krajnje točke nisam se dotaknuo i ništa nisam testirao niti iskorištavao.

Ovo je opažanje temeljeno na verziji: vaše web-mjesto prijavljuje verziju u zahvaćenom rasponu. Web-mjesto u tom rasponu možda je već zaštićeno drugim sredstvima (na primjer vatrozidom za web-aplikacije ili ispravkom prenesenim u stariju verziju), pa ova obavijest nije tvrdnja da je vaše web-mjesto bilo iskoristivo u trenutku moje provjere.

Nemam webmastera / zapeo sam

Ako niste osoba koja održava web-mjesto, molim vas proslijedite ovu stranicu onome tko to radi (vašem web-programeru, agenciji ili pružatelju usluga hostinga). Oni će brzo prepoznati gornje korake.

Ako sami održavate web-mjesto i zapnete, rado ću vam besplatno pomoći usmjeriti vas u pravom smjeru. Javite se koristeći kontaktne podatke u nastavku.

Kontakt

Evan Harris, istraživač sigurnosti

Obraćam se u vezi s ovakvim problemima isključivo kako bih pomogao operaterima osigurati njihova web-mjesta. Ako biste radije da vas se više ne kontaktira, samo mi javite i to ću poštovati.

Reference

Službene obavijesti i praćenje

Proizvođač / dodatak