Bezpečnost webu

YITH Request a Quote for WooCommerce Premium – neautentizované obejití kontroly přístupu

Závažnost

Kritická 🔴

Dotčený produkt

YITH Request a Quote for WooCommerce Premium < 4.46.0; opraveno ve verzi 4.46.0

Datum zveřejnění

03/09/2026

CVE označení

CVE-2026-84238

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V prémiovém pluginu YITH Request a Quote for WooCommerce byla nově zveřejněna kritická chyba typu Broken Access Control / Missing Authorization. Zranitelná funkčnost je dostupná bez přihlášení, útok je síťový, má nízkou složitost a nevyžaduje žádnou interakci uživatele. Patchstack jako CNA jí přidělil CVSS 9,8/10.

Chyba umožňuje nepřihlášenému útočníkovi přistupovat k funkcím, které mají být chráněné autorizací. Oficiální CVE hodnotí potenciální dopad jako vysoký na důvěrnost, integritu i dostupnost. Týká se všech verzí nižších než 4.46.0.

Doporučuji na WooCommerce webech používajících tento plugin okamžitě aktualizovat na 4.46.0 nebo novější. Pokud aktualizaci nelze provést ihned, je bezpečnější plugin dočasně deaktivovat nebo omezit přístup k jeho REST/AJAX endpointům a zkontrolovat access logy na neobvyklé anonymní požadavky související s funkcemi Request a Quote. K 4. září 2026 zatím není potvrzena aktivní exploitace ani veřejný exploit.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?