Bezpečnost webu

WCFM Marketplace – neautentizované SQL Injection umožňující získání citlivých dat z databáze

Závažnost

Vysoká 🟠

Dotčený produkt

WCFM Marketplace – Multivendor Marketplace for WooCommerce ≤ 3.8.2

Datum zveřejnění

18/09/2026

CVE označení

CVE-2026-18442

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,5/10

CVSS

Nově zveřejněná zranitelnost pluginu WCFM Marketplace umožňuje nepřihlášenému vzdálenému útočníkovi provést SQL Injection prostřednictvím parametru wcfmmp_user_location_lng. Příčinou je nedostatečné ošetření uživatelského vstupu a použití nepřipraveného SQL dotazu. Útok nevyžaduje žádný uživatelský účet ani interakci uživatele.

Úspěšné zneužití umožňuje útočníkovi měnit existující SQL dotaz a získávat citlivá data uložená ve WordPress databázi. Podle CVSS vektoru je dopad hodnocen jako vysoký zejména kvůli možnému úplnému narušení důvěrnosti databázových dat; CVSS činí 7,5/10. CNA záznam vydal Wordfence.

Doporučujeme zkontrolovat všechny WooCommerce weby používající WCFM Marketplace a neprovozovat postiženou verzi 3.8.2 nebo starší. Je vhodné aktualizovat na nejnovější dostupnou opravenou verzi pluginu. U webů, které provozovaly postiženou verzi, je vhodné prověřit webserverové a WAF logy na neobvyklé požadavky obsahující parametry wcfmmp_user_location_lat nebo wcfmmp_user_location_lng. V případě podezření na úspěšné zneužití je vhodné počítat s možným únikem dat z WordPress databáze.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/107f19b5-b67d-4242-b312-531c31b9a73c?source=cve

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?