V pluginu Customer Reviews for WooCommerce byla zveřejněna kritická zranitelnost typu Missing Authorization, hodnocená CVSS 9,1/10. Nepřihlášený útočník může zneužít veřejný odkaz na formulář pro hodnocení produktu a přimět plugin k trvalému odstranění libovolných příloh z knihovny médií WordPressu. Tímto způsobem lze odstranit například produktové fotografie, loga nebo dokumenty vlastněné administrátorem.
Útok nevyžaduje WordPress účet ani aktivní uživatelskou relaci. Podmínkou je získání platného 13znakového formId, které plugin standardně distribuuje zákazníkům v odkazech na formuláře pro hodnocení. Formulář následně zpřístupní nonce potřebný k dosažení zranitelného handleru. Útočník může do hodnocení podstrčit ID cizích příloh a při následném odstranění hodnocení způsobit také jejich fyzické smazání. Dopad je proto především na integritu a dostupnost e-shopu a jeho dat. CVETodo
Pro CVE-2026-89055 byl navíc již zveřejněn veřejný exploit, což splňuje podmínku pro zvýšenou prioritu tohoto upozornění. V tuto chvíli však není potvrzeno aktivní zneužívání ve volné přírodě ani zařazení do CISA KEV. Vulners
Doporučujeme neprovozovat verzi 5.120.0 ani starší a aktualizovat plugin na nejnovější dostupnou verzi. Pokud aktualizace není dostupná nebo ji nelze okamžitě provést, je vhodné plugin dočasně deaktivovat, případně omezit používání veřejných formulářů pro hodnocení. U webů, které provozovaly postiženou verzi, je vhodné zkontrolovat knihovnu médií a zálohy a prověřit logy na neobvyklé požadavky související s review formuláři či neočekávané mazání příloh.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/b7bbeeea-3888-42a6-8d14-f5c39f5dcb70
