Notificare de securitate Wallet System for WooCommerce
Dacă ați primit de la mine un e-mail care vă îndrumă către această pagină, este pentru că
site-ul dumneavoastră pare să ruleze o versiune vulnerabilă a
Wallet System for WooCommerce (pluginul WordPress wallet-system-for-woocommerce, de
la WP Swings). Această pagină explică de ce contează acest lucru și cum se remediază.
Această notificare privește CVE-2026-42654, o vulnerabilitate de severitate ridicată (CVSS 7.1) în fluxul de cont și de recuperare a parolei al pluginului, care ar putea permite unei cereri neautorizate să obțină acces la un cont de client. Ea afectează toate versiunile anterioare 2.7.6 și este remediată în 2.7.6. Dacă rulați o versiune afectată, actualizați Wallet System for WooCommerce la 2.7.6 sau o versiune ulterioară (se recomandă cea mai recentă versiune, 2.7.8).
Un cuvânt despre urgență, pentru că această notificare este diferită de altele pe care le-am trimis: aceasta este o vulnerabilitate de acces la conturi, nu o preluare a serverului sau a controlului complet de administrator, și nu există niciun indiciu că ar fi exploatată. Această pagină este o avertizare de precauție, nu un raport de incident. Actualizarea închide problema și nu se impune niciun răspuns de urgență.
Aceasta este o vulnerabilitate a unui plugin, nu a nucleului WordPress sau WooCommerce. Un WordPress și un WooCommerce complet actualizate nu vă protejează dacă pluginul Wallet System for WooCommerce în sine se află pe o versiune afectată.
Este acest mesaj legitim?
Da. Aceasta este o notificare de bună-credință, prin divulgare responsabilă, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site-ul dumneavoastră și nu am încercat să pătrund în el, să încarc ceva sau să exploatez ceva.
Tot ce am făcut a fost să mă uit la fișiere vizibile public pe care site-ul dumneavoastră
le servește fiecărui vizitator (la fel cum pagina dumneavoastră de start este publică) și
să notez numărul versiunii pe care pluginul Wallet System for WooCommerce îl publică în
fișierul său public README.txt. În mod special, nu am atins endpointul vulnerabil,
iar nimic din această verificare nu atinge datele dumneavoastră, zona de administrare sau
vreo parte privată a site-ului (mai multe detalii la
Ce am făcut și ce nu am făcut mai jos).
Dacă doriți să verificați cine sunt, consultați datele de contact din partea de jos a acestei pagini și pagina Despre.
De ce contează
Wallet System for WooCommerce este un add-on pentru WooCommerce (aproximativ 2.000 de instalări active) care permite unui magazin să le ofere clienților săi un portofel digital: clienții dețin un sold, îl alimentează și plătesc cu el la finalizarea comenzii. În versiunile afectate, acțiunile privilegiate asupra portofelului din fluxul de cont și de recuperare a parolei al pluginului erau protejate de un token de securitate comun, pe care pluginul îl distribuia fiecărui vizitator, în locul unei verificări reale a permisiunilor, care să țină cont de cine face cererea. Această clasă de greșeală se numește ocolirea autentificării printr-o cale sau un canal alternativ (CWE-288): calea normală de autentificare verifică identitatea în mod corespunzător, dar o cale secundară acceptă tokenul comun ca și cum acesta ar dovedi autorizarea.
Efectul practic este că o cerere sosită pe acea cale secundară, care este accesibilă oricărui client înregistrat (iar un magazin care rulează un portofel pentru clienți permite aproape întotdeauna înregistrarea deschisă), ar putea acționa ca un utilizator autorizat și ar putea obține acces la un cont de client.
Vulnerabilitatea a primit scorul 7,1 din 10 (severitate ridicată). Pentru a păstra perspectiva: este o problemă de acces la conturi, nu îi oferă prin ea însăși unui atacator serverul dumneavoastră sau un cont de administrator și nu există niciun indiciu de exploatare activă (nu figurează în catalogul Known Exploited Vulnerabilities al CISA, iar eu nu am cunoștință de niciun raport de exploatare). Dacă e-mailul meu a citat această problemă, înseamnă că versiunea raportată de site-ul dumneavoastră se încadrează în intervalul afectat. Nu am testat dacă site-ul dumneavoastră anume este exploatabil, ci doar că raportează o versiune afectată.
Vestea bună: actualizarea la versiunea remediată închide problema, iar actualizarea este simplă.
Cum să vă verificați versiunea
Nu trebuie să mă credeți pe cuvânt cu privire la versiunea pe care o rulați.
Din manifestul public (nu este nevoie de autentificare): deschideți
yourdomain.com/wp-content/plugins/wallet-system-for-woocommerce/README.txt într-un
browser. Rețineți că acest plugin își livrează fișierul readme ca README.txt (cu
majuscule), spre deosebire de multe pluginuri care folosesc un readme.txt cu minuscule.
Linia Stable tag: din partea de sus este versiunea pe care o raportează instalarea
dumneavoastră, iar acesta este același fișier public pe care l-am citit eu.
Din zona de administrare WordPress (dacă aveți acces):
- Autentificați-vă în panoul WordPress (de obicei la
yourdomain.com/wp-admin). - Accesați Plugins apoi Installed Plugins.
- Căutați Wallet System for WooCommerce și notați versiunea afișată sub numele său.
Apoi aplicați această regulă și rețineți că versiunile se compară numeric, nu alfabetic:
- Orice versiune sub 2.7.6: afectată, actualizați acum. Fiecare versiune anterioară conține vulnerabilitatea; nu există nicio versiune mai veche sigură.
- 2.7.6 sau mai nouă, inclusiv 2.7.7 și 2.7.8: deja remediată.
- Nu vă lăsați induși în eroare de ordinea textuală:
2.5.11este o versiune ulterioară față de2.5.9, deoarece 11 este mai mare decât 9. Comparați fiecare număr pe rând, în loc să citiți versiunea ca text (ambele exemple sunt sub 2.7.6 și, prin urmare, afectate; ideea este cum se citesc numerele de versiune în general).
Cum să actualizați
Cea mai sigură cale este să actualizați prin WordPress însuși și să faceți mai întâi o copie de rezervă:
- Faceți o copie de rezervă a site-ului (fișiere și baza de date) înainte de a face modificări. Majoritatea furnizorilor de găzduire oferă copii de rezervă cu un singur clic sau folosiți un plugin de backup pentru WordPress.
- În administrarea WordPress, accesați Dashboard apoi Updates, sau Plugins apoi Installed Plugins. Dacă este listată o actualizare Wallet System for WooCommerce, instalați-o de aici.
- Dacă preferați linia de comandă, WP-CLI face același lucru:
wp plugin update wallet-system-for-woocommerce. - Dacă nu apare nicio actualizare, puteți obține cea mai recentă versiune direct de pe pagina pluginului din directorul WordPress.org, Wallet System for WooCommerce, și actualizați prin Plugins apoi Add New Plugin apoi Upload Plugin.
- După actualizare, confirmați noul număr al versiunii (2.7.6 sau o versiune ulterioară; se recomandă cea mai recentă versiune 2.7.8) folosind pașii de mai sus și verificați că magazinul dumneavoastră și funcțiile sale de portofel funcționează normal.
Cât timp sunteți acolo, merită să confirmați că nucleul WordPress, WooCommerce și celelalte pluginuri ale dumneavoastră sunt actualizate, deoarece același principiu se aplică tuturor.
După actualizare
Actualizarea la 2.7.6 sau la o versiune ulterioară închide problema, iar pentru majoritatea magazinelor aceasta este întreaga sarcină. Nu există niciun indiciu că această vulnerabilitate ar fi fost exploatată, așa că nu se impune niciun răspuns de urgență: nu trebuie să vă tratați site-ul ca fiind compromis, să îl scoateți offline sau să forțați resetări de parole.
Deoarece vulnerabilitatea ar putea permite unei cereri neautorizate să acționeze asupra unui cont de client, o verificare ulterioară de rutină este rezonabilă: aruncați o privire peste activitatea recentă a conturilor și a portofelelor pentru orice element nefamiliar, de exemplu ajustări ale soldului portofelului pe care nu le-ați făcut, cereri de retragere sau de fonduri pe care nu le recunoașteți, ori modificări ale conturilor de client pe care clienții dumneavoastră nu le-au solicitat. Tratați acest lucru ca pe o întreținere obișnuită, de felul celei pe care un magazin o face periodic, nu ca pe un răspuns la incident. Dacă totuși ceva pare în neregulă, se aplică pașii obișnuiți (resetați parola acelui client și examinați activitatea împreună cu acesta), iar dacă aveți întrebări, mă puteți contacta cu încredere.
Ce am făcut și ce nu am făcut
Pentru a fi pe deplin transparent cu privire la verificarea din spatele e-mailului meu:
am citit doar fișiere publice pe care site-ul dumneavoastră le servește deja fiecărui
vizitator, mai exact fișierul public README.txt al pluginului și pagina dumneavoastră
de start. Nu am accesat zona dumneavoastră de administrare WordPress, baza de date
sau vreo parte privată a site-ului. În mod special, nu am atins endpointul vulnerabil
și nu am testat sau exploatat nimic.
Aceasta este o observație bazată pe versiune: site-ul dumneavoastră raportează o versiune din intervalul afectat. Un site aflat în acel interval poate fi deja protejat prin alte mijloace (de exemplu un firewall pentru aplicații web sau o remediere aplicată retroactiv), așa că această notificare nu este o afirmație că site-ul dumneavoastră era exploatabil la momentul verificării mele.
Nu am un webmaster / m-am blocat
Dacă nu sunteți persoana care întreține site-ul, vă rog să transmiteți această pagină celui care o face (dezvoltatorul dumneavoastră web, agenția sau furnizorul de găzduire). Vor recunoaște rapid pașii de mai sus.
Dacă întrețineți site-ul dumneavoastră și v-ați blocat, vă ajut cu plăcere să vă orientați în direcția corectă, fără niciun cost. Contactați-mă folosind datele de contact de mai jos.
Contact
Evan Harris, cercetător în securitate
- E-mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Iau legătura în privința unor probleme ca aceasta pur și simplu pentru a ajuta operatorii să-și securizeze site-urile. Dacă preferați să nu mai fiți contactat, doar spuneți-mi și voi respecta acest lucru.
Referințe
Buletine oficiale și urmărire
Producător / plugin