Bezpečnost webu

MIPL Grouped Checkout Fields for WooCommerce – neautentizovaný upload libovolných souborů s možností RCE

Závažnost

Kritická 🔴

Dotčený produkt

MIPL Grouped Checkout Fields for WooCommerce ≤ 1.2.1; oprava je dostupná od verze 1.2.2

Datum zveřejnění

11/09/2026

CVE označení

CVE-2026-8778

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin MIPL Grouped Checkout Fields for WooCommerce obsahuje kritickou chybu ve funkci mipl_wc_upload_file, která nedostatečně kontroluje typ nahrávaného souboru. Nepřihlášený útočník tak může na server nahrát libovolný soubor, včetně potenciálně spustitelného PHP souboru, což může vést až ke vzdálenému spuštění kódu a úplnému převzetí webu. Útok nevyžaduje autentizaci ani interakci uživatele a CVSS hodnocení činí 9,8/10.

Zranitelnost byla zveřejněna 11. září 2026 a její vektor je AV:N/AC:L/PR:N/UI:N, tedy vzdáleně zneužitelný útok s nízkou složitostí bez potřebných oprávnění. Dostupné záznamy uvádějí jako zranitelné verze do 1.2.1 včetně a jako opravenou verzi 1.2.2.

Doporučujeme aktualizovat MIPL Grouped Checkout Fields for WooCommerce minimálně na verzi 1.2.2, případně na nejnovější dostupné vydání. U webů, které provozovaly verzi ≤ 1.2.1, je vhodné prověřit adresáře s nahranými soubory na neznámé .php, .phtml a další spustitelné soubory a zkontrolovat serverové access logy na podezřelé upload požadavky. Pokud aktualizaci nelze provést bezodkladně, je vhodné plugin dočasně deaktivovat.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?