Bezpečnost webu

Direct Download for WooCommerce – neautentizované čtení libovolných souborů ze serveru

Závažnost

Vysoká 🟠

Dotčený produkt

Direct Download for WooCommerce ≤ 1.19; v době kontroly není dostupná potvrzená opravená verze

Datum zveřejnění

10/09/2026

CVE označení

CVE-2026-15019

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Direct Download for WooCommerce obsahuje závažnou chybu typu Path Traversal / Arbitrary File Read, kterou může zneužít nepřihlášený útočník bez interakce uživatele. Zranitelnost umožňuje číst libovolné soubory dostupné procesu webového serveru. V praxi tak může dojít například k získání obsahu wp-config.php, databázových přístupových údajů a dalších citlivých konfigurací. Podmínkou praktického zneužití je, aby na webu existoval alespoň jeden bezplatný, virtuální a stahovatelný WooCommerce produkt. CVSS činí 7,5/10.

V době kontroly je na WordPress.org stále jako aktuální dostupná verze 1.19, která je podle CVE zranitelná, a nebyla dohledána potvrzená opravená verze.

U webů, které provozují Direct Download for WooCommerce ≤ 1.19, doporučujeme plugin dočasně deaktivovat, dokud nebude zveřejněna opravená verze. Je vhodné prověřit serverové access logy na neobvyklé požadavky směřující na endpointy pluginu a po případném podezření na únik wp-config.php změnit databázové heslo, WordPress salts a další přístupové údaje uložené v konfiguraci. Samotná deaktivace případně uniklé přihlašovací údaje nezneplatní.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?