Bezpečnost webu

Customer Reviews for WooCommerce – neautentizované mazání libovolných souborů z knihovny médií

Závažnost

Kritická 🔴

Dotčený produkt

Customer Reviews for WooCommerce ≤ 5.120.0. Zranitelnost byla 25. září 2026 zveřejněna CNA Wordfence.

Datum zveřejnění

25/09/2026

CVE označení

CVE-2026-89055

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,1/10

CVSS

V pluginu Customer Reviews for WooCommerce byla zveřejněna kritická zranitelnost typu Missing Authorization, hodnocená CVSS 9,1/10. Nepřihlášený útočník může zneužít veřejný odkaz na formulář pro hodnocení produktu a přimět plugin k trvalému odstranění libovolných příloh z knihovny médií WordPressu. Tímto způsobem lze odstranit například produktové fotografie, loga nebo dokumenty vlastněné administrátorem.

Útok nevyžaduje WordPress účet ani aktivní uživatelskou relaci. Podmínkou je získání platného 13znakového formId, které plugin standardně distribuuje zákazníkům v odkazech na formuláře pro hodnocení. Formulář následně zpřístupní nonce potřebný k dosažení zranitelného handleru. Útočník může do hodnocení podstrčit ID cizích příloh a při následném odstranění hodnocení způsobit také jejich fyzické smazání. Dopad je proto především na integritu a dostupnost e-shopu a jeho dat. CVETodo

Pro CVE-2026-89055 byl navíc již zveřejněn veřejný exploit, což splňuje podmínku pro zvýšenou prioritu tohoto upozornění. V tuto chvíli však není potvrzeno aktivní zneužívání ve volné přírodě ani zařazení do CISA KEV. Vulners

Doporučujeme neprovozovat verzi 5.120.0 ani starší a aktualizovat plugin na nejnovější dostupnou verzi. Pokud aktualizace není dostupná nebo ji nelze okamžitě provést, je vhodné plugin dočasně deaktivovat, případně omezit používání veřejných formulářů pro hodnocení. U webů, které provozovaly postiženou verzi, je vhodné zkontrolovat knihovnu médií a zálohy a prověřit logy na neobvyklé požadavky související s review formuláři či neočekávané mazání příloh.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/b7bbeeea-3888-42a6-8d14-f5c39f5dcb70

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?