V prémiovém pluginu YITH Request a Quote for WooCommerce byla nově zveřejněna kritická chyba typu Broken Access Control / Missing Authorization. Zranitelná funkčnost je dostupná bez přihlášení, útok je síťový, má nízkou složitost a nevyžaduje žádnou interakci uživatele. Patchstack jako CNA jí přidělil CVSS 9,8/10.
Chyba umožňuje nepřihlášenému útočníkovi přistupovat k funkcím, které mají být chráněné autorizací. Oficiální CVE hodnotí potenciální dopad jako vysoký na důvěrnost, integritu i dostupnost. Týká se všech verzí nižších než 4.46.0.
Doporučuji na WooCommerce webech používajících tento plugin okamžitě aktualizovat na 4.46.0 nebo novější. Pokud aktualizaci nelze provést ihned, je bezpečnější plugin dočasně deaktivovat nebo omezit přístup k jeho REST/AJAX endpointům a zkontrolovat access logy na neobvyklé anonymní požadavky související s funkcemi Request a Quote. K 4. září 2026 zatím není potvrzena aktivní exploitace ani veřejný exploit.
