CRITICAL🇬🇧 English

CVE-2023-2986

Authentication bypass w wtyczce Abandoned Cart Lite for WooCommerce

CVSS 9.8v3.1pub. 2023-06-08upd. 2026-04-08

Wtyczka Abandoned Cart Lite for WooCommerce dla WordPress zawiera krytyczną lukę authentication bypass w wersjach do 5.14.2 włącznie. Niezautoryzowany atakujący może zalogować się jako inny użytkownik (zazwyczaj klient sklepu) bez znajomości jego hasła.

Pokaż oryginał (EN)

The Abandoned Cart Lite for WooCommerce plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 5.14.2. This is due to insufficient encryption on the user being supplied during the abandoned cart link decode through the plugin. This allows unauthenticated attackers to log in as users who have abandoned the cart, who are typically customers. Further security hardening was introduced in version 5.15.1 that ensures sites are no longer vulnerable through historical check-out links, and additional hardening was introduced in version 5.15.2 that ensured null key values wouldn't permit the authentication bypass.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającego szyfrowania danych użytkownika przekazywanych w linku do porzuconego koszyka (abandoned cart link). Gdy użytkownik klika taki link, wtyczka dekoduje zawarty w nim identyfikator sesji i automatycznie loguje go do sklepu. Niedostateczna siła kryptograficzna tego mechanizmu pozwala atakującemu na sfabrykowanie lub manipulację linkiem w celu uwierzytelnienia się jako inny użytkownik. Dodatkowe wzmocnienie bezpieczeństwa wprowadzono w wersji 5.15.1 (zabezpieczenie historycznych linków checkout) oraz 5.15.2 (blokada null key values).

Skutki

Atakujący bez żadnego uwierzytelnienia może przejąć sesję klienta sklepu WooCommerce, uzyskując pełny dostęp do jego konta — w tym danych osobowych, historii zamówień i zapisanych adresów. Może to prowadzić do naruszenia poufności, integralności i dostępności danych klienta.

Mitygacja

Należy zaktualizować wtyczkę do wersji co najmniej 5.15.2, która zawiera pełne poprawki bezpieczeństwa — w tym zabezpieczenie przed authentication bypass przez historyczne linki checkout (5.15.1) oraz blokadę null key values (5.15.2). Jeśli aktualizacja nie jest możliwa, należy tymczasowo wyłączyć wtyczkę.

Kogo dotyczy

Wtyczka Abandoned Cart Lite for WooCommerce (Tychesoftwares) dla WordPress w wersjach do 5.14.2 włącznie.

Uwagi

Publiczny kod proof-of-concept jest dostępny w repozytorium GitHub (https://github.com/Ayantaker/CVE-2023-2986). Poprawka została wprowadzona dwuetapowo: wersja 5.15.1 chroni przed exploitacją przez historyczne linki, a wersja 5.15.2 eliminuje dodatkowy wektor ataku przez wartości null.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tychesoftwares Abandoned Cart Lite For Woocommerce

    APP
    Tychesoftwares
    ≤ 5.14.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-25152HIGH7.2ten sam produkt

The Abandoned Cart Lite for WooCommerce and Abandoned Cart Pro for WooCommerce plugins for WordPress are vulne...

CVE-2023-44986MEDIUM5.9ten sam produkt

Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Tyche Softwares Abandoned Cart Lite for WooC...

CVE-2021-4414MEDIUM4.3ten sam produkt

The Abandoned Cart Lite for WooCommerce plugin for WordPress is vulnerable to Cross-Site Request Forgery in ve...

CVE-2025-2907CRITICAL9.8PL ✓ten sam vendor

CSRF i brak autoryzacji w wtyczce Order Delivery Date Pro for WooCommerce umożliwiają przejęcie witryny

CVE-2025-2929HIGH7.1ten sam vendor

The Order Delivery Date WordPress plugin before 12.4.0 does not sanitise and escape a parameter before outputt...