V pluginu WCFM Marketplace od WC Lovers byla zveřejněna kritická SQL Injection dostupná z internetu bez přihlášení. Útočník nepotřebuje žádný WordPress účet ani interakci uživatele a může prostřednictvím zranitelného vstupu vkládat vlastní SQL dotazy. CVSS je 9,3/10 a dopad zahrnuje zejména získání citlivých dat z databáze a narušení dostupnosti webu.
Pro WooCommerce weby je to významné právě tím, že WCFM Marketplace pracuje s databází obsahující uživatelské, objednávkové a další e-shopové informace. Zranitelnost je síťově dostupná, má nízkou složitost útoku a podle CVSS nevyžaduje žádná oprávnění ani zásah oběti.
Postižené jsou verze ≤ 3.8.1. Oprava je dostupná od 3.8.2; vzhledem k tomu, že mezitím byla opravena ještě další chyba ve verzi 3.8.3, doporučuji rovnou nasadit nejnovější dostupnou verzi WCFM Marketplace, nikoliv zůstávat na 3.8.2.
Na webech, kde běžela verze ≤ 3.8.1, bych kromě aktualizace zkontroloval access logy na neobvyklé požadavky vůči endpointům WCFM, databázové chyby a neobvyklé čtení či export většího množství dat. K 3. září 2026 zatím není zranitelnost uvedena jako aktivně zneužívaná v CISA KEV a ověřené zdroje nehlásí masovou exploitaci; samotná kombinace pre-auth SQLi + CVSS 9,3 ale splňuje práh pro okamžitý alert.
