Bezpečnost webu

Gift Cards For WooCommerce Pro – neautentizovaný upload libovolného souboru, potvrzeně zneužívaný

Závažnost

Kritická 🔴

Dotčený produkt

Gift Cards For WooCommerce Pro < 4.2.10

Datum zveřejnění

21/08/2026

CVE označení

CVE-2026-15039

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Gift Cards For WooCommerce Pro obsahuje kritickou chybu typu Arbitrary File Upload, kterou lze zneužít bez přihlášení. Útočník může na server nahrát libovolný soubor, včetně spustitelného PHP backdooru, a následně získat další přístup až k úplnému převzetí WordPress webu. Patchstack hodnotí zranitelnost maximálním skóre CVSS 10.0/10 – Critical.

Důvodem k upozornění je zejména změna jejího aktuálního stavu: Patchstack ji nyní eviduje jako Known to be exploited (KEV) a řadí ji mezi aktuálně zneužívané WordPress zranitelnosti. Podle jejich hodnocení je vhodná i pro automatizované masové exploit kampaně.

Oprava je dostupná od Gift Cards For WooCommerce Pro 4.2.10. Doporučení je okamžitě aktualizovat na 4.2.10 nebo novější. U webů, které používaly starší verzi, doporučuji kvůli potvrzenému zneužívání také zkontrolovat nově vytvořené nebo změněné .php soubory v wp-content/uploads/ a dalších zapisovatelných adresářích, nové administrátorské účty, neznámé pluginy a access/error logy. Samotná aktualizace již nahraný backdoor neodstraní.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?