Bezpečnost webu

Vysoká zranitelnost pluginu WPify Woo umožňuje zvýšení oprávnění na administrátora

Závažnost

Vysoká 🟠

Dotčený produkt

WPify Woo ≤ 5.4.16

Datum zveřejnění

23/07/2026

CVE označení

CVE-2026-12736

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WPify Woo obsahuje chybu ve správě oprávnění, která umožňuje přihlášenému uživateli s rolí Shop Manager / Vedoucí obchodu nebo vyšší měnit libovolná nastavení WordPressu prostřednictvím nezabezpečeného REST API endpointu.

Co je nejzávažnější

Útočník, který již má přístup k účtu správce obchodu, může zranitelnost zneužít ke zvýšení svých oprávnění až na úroveň administrátora WordPressu.

Mohl by například:

  • nastavit výchozí roli nových uživatelů na administrátora,
  • povolit veřejnou registraci uživatelů,
  • deaktivovat bezpečnostní pluginy,
  • měnit další důležitá nastavení WordPressu.

Zranitelnost nelze podle zveřejněných údajů zneužít bez přihlášení. Útočník musí mít minimálně oprávnění role Shop Manager.

Doporučené kroky

  • Ověřte, zda na webu používáte plugin WPify Woo.
  • Pokud používáte verzi 5.4.16 nebo starší, proveďte okamžitou aktualizaci.
  • Aktualizujte minimálně na verzi 5.4.17 nebo novější opravenou verzi.
  • Zkontrolujte uživatelské účty s rolí správce obchodu a administrátora.
  • Prověřte, zda nedošlo k nečekaným změnám registrace uživatelů, výchozích rolí nebo aktivních pluginů.
  • U účtů s vyššími oprávněními změňte hesla a zapněte dvoufázové ověření, pokud máte podezření na kompromitaci.

Oprava je již dostupná ve verzi 5.4.17.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?