Plugin MIPL Grouped Checkout Fields for WooCommerce obsahuje kritickou chybu ve funkci mipl_wc_upload_file, která nedostatečně kontroluje typ nahrávaného souboru. Nepřihlášený útočník tak může na server nahrát libovolný soubor, včetně potenciálně spustitelného PHP souboru, což může vést až ke vzdálenému spuštění kódu a úplnému převzetí webu. Útok nevyžaduje autentizaci ani interakci uživatele a CVSS hodnocení činí 9,8/10.
Zranitelnost byla zveřejněna 11. září 2026 a její vektor je AV:N/AC:L/PR:N/UI:N, tedy vzdáleně zneužitelný útok s nízkou složitostí bez potřebných oprávnění. Dostupné záznamy uvádějí jako zranitelné verze do 1.2.1 včetně a jako opravenou verzi 1.2.2.
Doporučujeme aktualizovat MIPL Grouped Checkout Fields for WooCommerce minimálně na verzi 1.2.2, případně na nejnovější dostupné vydání. U webů, které provozovaly verzi ≤ 1.2.1, je vhodné prověřit adresáře s nahranými soubory na neznámé .php, .phtml a další spustitelné soubory a zkontrolovat serverové access logy na podezřelé upload požadavky. Pokud aktualizaci nelze provést bezodkladně, je vhodné plugin dočasně deaktivovat.
