Bezpečnost webu

WCFM Marketplace – neautentizované SQL Injection v populárním WooCommerce multivendor pluginu

Závažnost

Kritická 🔴

Dotčený produkt

WCFM Marketplace ≤ 3.8.1; opraveno ve verzi 3.8.2

Datum zveřejnění

02/09/2026

CVE označení

CVE-2026-81286

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WCFM Marketplace od WC Lovers byla zveřejněna kritická SQL Injection dostupná z internetu bez přihlášení. Útočník nepotřebuje žádný WordPress účet ani interakci uživatele a může prostřednictvím zranitelného vstupu vkládat vlastní SQL dotazy. CVSS je 9,3/10 a dopad zahrnuje zejména získání citlivých dat z databáze a narušení dostupnosti webu.

Pro WooCommerce weby je to významné právě tím, že WCFM Marketplace pracuje s databází obsahující uživatelské, objednávkové a další e-shopové informace. Zranitelnost je síťově dostupná, má nízkou složitost útoku a podle CVSS nevyžaduje žádná oprávnění ani zásah oběti.

Postižené jsou verze ≤ 3.8.1. Oprava je dostupná od 3.8.2; vzhledem k tomu, že mezitím byla opravena ještě další chyba ve verzi 3.8.3, doporučuji rovnou nasadit nejnovější dostupnou verzi WCFM Marketplace, nikoliv zůstávat na 3.8.2.

Na webech, kde běžela verze ≤ 3.8.1, bych kromě aktualizace zkontroloval access logy na neobvyklé požadavky vůči endpointům WCFM, databázové chyby a neobvyklé čtení či export většího množství dat. K 3. září 2026 zatím není zranitelnost uvedena jako aktivně zneužívaná v CISA KEV a ověřené zdroje nehlásí masovou exploitaci; samotná kombinace pre-auth SQLi + CVSS 9,3 ale splňuje práh pro okamžitý alert.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?