Bezpečnost webu

InfusedWoo Pro – převzetí libovolného účtu přes únik odkazu pro reset hesla

Závažnost

Vysoká 🟠

Dotčený produkt

InfusedWoo Pro ≤ 5.1.17

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-19892

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin InfusedWoo Pro obsahuje závažnou chybu v autorizaci funkce ajax_iwar_preview_email(). Plugin používá is_admin() jako jedinou kontrolu a neověřuje potřebná oprávnění. Útočník s účtem na úrovni Subscriber nebo vyšší tak může nechat vygenerovat náhled e-mailu pro libovolnou e-mailovou adresu a získat z něj platný odkaz pro reset hesla jiného uživatele, včetně administrátora. Výsledkem může být úplné převzetí administrátorského účtu a webu. Wordfence hodnotí chybu CVSS 8,8/10 – High.

Chyba nevyžaduje interakci oběti a po získání Subscriber účtu má nízkou složitost zneužití. Podle veřejného CVE záznamu byla chyba zveřejněna 25. srpna 2026; Wordfence uvádí postižené verze do 5.1.17 včetně.

Doporučení je okamžitě aktualizovat InfusedWoo Pro na 5.1.18 nebo novější. U webů, které provozovaly ≤ 5.1.17, doporučuji prověřit neobvyklé žádosti o reset hesla, změny administrátorských hesel, nové relace a podezřelé aktivity Subscriber účtů. Pokud není možné aktualizovat ihned, je vhodné plugin dočasně deaktivovat nebo omezit přístup nízko privilegovaných účtů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?