Bezpečnost webu

WooCommerce Subscriptions umožňuje nepřihlášenému útočníkovi vzdáleně spustit kód na webu s aktivním HPOS

Závažnost

Kritická 🔴

Dotčený produkt

WooCommerce Subscriptions 4.7.0 až 9.0.x (opraveno ve verzi 9.1.0)

Datum zveřejnění

12/08/2026

CVE označení

CVE-2026-18391

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WooCommerce Subscriptions byla zveřejněna kritická zranitelnost typu PHP Object Injection, která může vést až k Remote Code Execution bez přihlášení. Chyba se týká obchodů, které mají aktivní High-Performance Order Storage (HPOS). Plugin před deserializací dostatečně neověřuje uživatelský vstup a útočník může využít gadget chain přítomný v dodávaných závislostech k vykonání vlastního PHP kódu.

CISA-ADP ji hodnotí CVSS 9.8/10 s parametry odpovídajícími síťově zneužitelné chybě bez autentizace a bez interakce uživatele. Záznam CISA zároveň označuje stav exploitu jako PoC, takže veřejně známý způsob zneužití existuje.

Zranitelné jsou verze od 4.7.0 do všech verzí nižších než 9.1.0. Oprava je dostupná ve verzi 9.1.0.

Doporučené kroky: aktualizovat WooCommerce Subscriptions okamžitě na 9.1.0 nebo novější. U obchodů, které používaly zranitelnou verzi společně s HPOS, doporučuji navíc provést kontrolu bezpečnostních logů, nových administrátorských účtů, změn pluginů a šablon, podezřelých PHP souborů a neobvyklých procesů na serveru. Vzhledem k možnosti nepřihlášeného RCE a existenci PoC bych samotnou aktualizaci u veřejně dostupného e-shopu nepovažoval za dostatečnou kontrolu případného dřívějšího kompromitování.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?