Bezpečnost webu

WooCommerce – neautentizovaný HTTP Denial of Service přes nekontrolovanou alokaci prostředků

Závažnost

Vysoká 🟠

Dotčený produkt

WooCommerce ≤ 11.0.1; opraveno ve verzi 11.1.0

Datum zveřejnění

08/09/2026

CVE označení

CVE-2026-48888

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

WooCommerce obsahuje zranitelnost typu Allocation of Resources Without Limits or Throttling, která umožňuje vzdálenému nepřihlášenému útočníkovi vyvolat přes HTTP požadavky Denial of Service. Útok nevyžaduje žádný uživatelský účet ani interakci oběti, má nízkou složitost a jeho výsledkem může být výrazné vyčerpání serverových prostředků a nedostupnost e-shopu. Oficiální CVSS hodnocení je 7,5/10 – High.

K 8. září 2026 není zranitelnost vedena v CISA KEV a dostupné zdroje neuvádějí potvrzenou aktivní exploitaci ani veřejný exploit. Vzhledem k tomu, že jde o WooCommerce samotný, zranitelnost je vzdáleně dosažitelná bez autentizace a může přímo způsobit výpadek e-shopu, je vhodné aktualizaci nepodceňovat.

Doporučujeme aktualizovat WooCommerce minimálně na verzi 11.1.0, ideálně na nejnovější dostupné vydání. U webů, které provozovaly WooCommerce < 11.1.0, je vhodné prověřit serverové logy na neobvyklé série HTTP požadavků a případné špičky ve využití CPU, RAM či PHP workerů odpovídající pokusům o vyčerpání prostředků.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?