Bezpečnost webu

WishList Member X umožňuje nepřihlášenému útočníkovi převzít libovolný účet včetně administrátora

Závažnost

Kritická 🔴

Dotčený produkt

WishList Member X ≤ 3.34.1

Datum zveřejnění

13/08/2026

CVE označení

CVE-2026-12949

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WishList Member X obsahuje kritickou chybu v procesu registrace a slučování účtů. Kvůli nedostatečnému ověření parametrů mergewith a wpm_id může nepřihlášený útočník zadat ID libovolného existujícího uživatele a přepsat mu uživatelské jméno, heslo, e-mail i další údaje. Pokud je cílem administrátor, jeho role přitom zůstane zachována, takže výsledkem je přímé převzetí administrátorského účtu a následně celého webu.

Závažnost je CVSS 9.8/10 a útok nevyžaduje přihlášení ani interakci oběti. Wordfence už navíc eviduje první pokusy o zneužití této konkrétní zranitelnosti.

Oprava je dostupná ve verzi 3.34.2.

Doporučené kroky: aktualizovat WishList Member X okamžitě na 3.34.2 nebo novější. U webů, kde běžela zranitelná verze, doporučuji zkontrolovat změny e-mailů, hesel a uživatelských jmen administrátorů, nové přihlášené relace a bezpečnostní logy. Pokud zjistíte nečekanou změnu administrátorského účtu, považujte web za kompromitovaný, obnovte hesla, WordPress salts a prověřte pluginy, MU-pluginy a soubory webu.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?