1. Strona główna
  2. Baza wiedzy
  3. WC Vendors
  4. Zalecenia dotyczące bezpieczeństwa
  5. Informacja o bezpieczeństwie: załatana luka SQL injection w WC Vendors 2.7.1 (CVE-2026-15351)
  1. Strona główna
  2. Baza wiedzy
  3. WC Vendors
  4. Informacja o bezpieczeństwie: załatana luka SQL injection w WC Vendors 2.7.1 (CVE-2026-15351)

Informacja o bezpieczeństwie: załatana luka SQL injection w WC Vendors 2.7.1 (CVE-2026-15351)

Prowadzisz marketplace WC Vendors? Badacz ds. bezpieczeństwa zgłosił lukę w jednym z punktów końcowych REST API dostępnych tylko dla administratorów wtyczki i naprawiliśmy ją w wersji 2.7.1. Oto, co się stało, kogo to dotyczy i co musisz zrobić, aby pozostać chronionym.

Co się stało

Badacz ds. bezpieczeństwa odkrył lukę polegającą na wstrzykiwaniu SQL w jednym z punktów końcowych REST API WC Vendors dostępnych dla administratorów, czyli w rodzaju połączenia „zza kulis”, którego wtyczka używa do zarządzania danymi sprzedawców. Jest ona śledzona jako CVE-2026-15351 i oceniona jako średnio groźna. Luka została nam zgłoszona, zanim stała się publiczna, i nie ma dowodów na jej wykorzystanie przeciwko witrynom klientów.

Celowo zachowujemy techniczne szczegóły luki w tym zaleceniu w tajemnicy. Publikowanie dokładnych mechanizmów ułatwia atakowanie osób, które nadal korzystają ze starszej wersji, dlatego skupiamy się na tym, co jest dla Ciebie ważne: czy jesteś dotknięty i co z tym zrobić.

Kogo to dotyczy

Dotyczy to każdego marketplace WC Vendors działającego w wersji 2.7.0 lub starszej. Wykorzystanie luki wymagało konta WordPress z dostępem na poziomie Menedżera Sklepu lub wyższym (technicznie uprawnienie manage_woocommerce), a nie zwykłego loginu klienta lub sprzedawcy. Twoje ryzyko jest najwyższe, jeśli udzieliłeś dostępu Menedżera Sklepu komuś spoza Twojego głównego zespołu administracyjnego, lub jeśli konto Menedżera Sklepu lub Administratora w Twojej witrynie używa słabego lub ponownie wykorzystywanego hasła.

Co naprawiliśmy

W wersji 2.7.1 poprawiliśmy sposób, w jaki obsługiwany jest punkt końcowy, który otrzymuje dane wejściowe, całkowicie zamykając ścieżkę wstrzykiwania. Poprawka nie zmienia żadnych Twoich ustawień, rekordów sprzedawców ani danych zamówień. Jest to aktualizacja typu „drop-in”.

Co powinieneś zrobić

Zaktualizuj WC Vendors do wersji 2.7.1 lub nowszej tak szybko, jak to możliwe.

  1. Z poziomu panelu administratora WordPress przejdź do Wtyczki > Zainstalowane wtyczki.
  2. Znajdź WC Vendors na liście.
  3. Jeśli dostępna jest aktualizacja, kliknij aktualizuj teraz pod nazwą wtyczki.
  4. Po zakończeniu upewnij się, że numer wersji wyświetlany pod WC Vendors to 2.7.1 lub nowszy.
Strona Zainstalowane wtyczki z podświetlonym WC Vendors, pokazująca link aktualizuj teraz

Jeśli masz włączone automatyczne aktualizacje dla WC Vendors, możesz już korzystać z wersji 2.7.1. Warto sprawdzić swoją wersję, aby się upewnić, zwłaszcza jeśli zarządzasz więcej niż jednym marketplace. Jeśli pojawi się monit o aktualizację do nowszej wersji, takiej jak 2.7.2 lub 2.7.2.1, jest to również w porządku, ponieważ te wydania zawierają poprawkę z wersji 2.7.1 wraz z późniejszymi ulepszeniami.

Podczas aktualizacji warto również przejrzeć, kto na Twojej stronie ma dostęp Menedżera Sklepu lub Administratora, i upewnić się, że te konta używają silnych, unikalnych haseł.

Rozwiązywanie problemów

Nie jestem pewien, której wersji używam
Przejdź do Wtyczki > Zainstalowane wtyczki i spójrz pod nazwą WC Vendors. Aktualny numer wersji jest tam podany.

Strona Zainstalowane wtyczki WordPress przefiltrowana do WC Vendors Marketplace, pokazująca wersję 2.7.2.1

Nie widzę aktualizacji w moim panelu
WordPress.org może potrzebować trochę czasu, aby udostępnić nowe wydanie na każdej stronie. Spróbuj kliknąć sprawdź ponownie w Panel > Aktualizacje lub wyczyść pamięć podręczną wtyczki, która może przechowywać stare wyniki sprawdzania aktualizacji wtyczki. Jeśli nadal się nie pojawi po kilku godzinach, pobierz wersję 2.7.1 bezpośrednio ze strony wtyczki w WordPress.org i zainstaluj ją ręcznie.

Nie mogę od razu zaktualizować
Jeśli potrzebujesz czasu przed aktualizacją, ogranicz dostęp menedżera sklepu i administratora do zaufanych osób i upewnij się, że te konta mają w międzyczasie silne, unikalne hasła. Zaktualizuj tak szybko, jak to możliwe.

Często zadawane pytania

Czy muszę zmienić hasła?
Nie jest to wymagany krok w przypadku tej konkretnej poprawki, ale używanie silnych, unikalnych haseł dla każdego konta menedżera sklepu lub administratora jest zawsze dobrą praktyką.

Jak zgłosić problem bezpieczeństwa, jeśli go znajdę?
Możesz zgłaszać błędy bezpieczeństwa bezpośrednio za pośrednictwem naszej strony pomocy technicznej. Nasz wewnętrzny zespół zweryfikuje, sklasyfikuje i zajmie się Twoimi zgłoszeniami dotyczącymi bezpieczeństwa.

Potrzebujesz pomocy?

Czy ten artykuł był pomocny?

Powiązane artykuły

Zakończ zakup