Bezpečnost webu

WooCommerce Payments – aktivně zneužívaný authentication bypass vedoucí k převzetí účtu

Závažnost

Kritická 🔴

Dotčený produkt

WooCommerce Payments / WooPayments 4.8.0–5.6.1

Datum zveřejnění

23/03/2026

CVE označení

CVE-2023-28121

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

U pluginu WooCommerce Payments je aktuálně vidět velmi vysoká útočná aktivita proti starší kritické zranitelnosti typu Authentication Bypass. Chyba se nachází ve funkci determine_current_user_for_platform_checkout a umožňuje neautentizovanému útočníkovi vydávat se za libovolného uživatele. Podle konkrétního cílového účtu tak může útok vést až k převzetí administrátorských oprávnění a kompletní kompromitaci webu. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.

Datum zveřejnění: 23. března 2023; aktuálně opět masivně zneužíváno

Důvodem k novému upozornění je výrazná změna rizikového stavu: Wordfence aktuálně uvádí, že za posledních 24 hodin zablokoval přibližně 108 tisíc útoků zaměřených přímo na CVE-2023-28121. Nejde tedy jen o historické CVE, ale o chybu, kterou útočníci právě nyní ve velkém aktivně zkoušejí zneužívat.

Oprava je dostupná od WooCommerce Payments 5.6.2. Pokud některý web stále používá verzi 4.8.0 až 5.6.1, je potřeba ji okamžitě aktualizovat na nejnovější dostupnou verzi WooPayments. U webů, které byly se zranitelnou verzí veřejně dostupné, doporučuji zkontrolovat administrátorské účty, neobvyklá přihlášení, změny pluginů a šablon, nové uživatele a další známky kompromitace.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?