Bezpečnost webu

WPML Multilingual CMS – SQL Injection umožňující přístup k databázi WordPressu

Závažnost

Vysoká 🟠

Dotčený produkt

WPML Multilingual CMS ≤ 4.9.5; opraveno ve verzi 4.9.6 a novější. Patchstack zranitelnost klasifikuje jako High Priority

Datum zveřejnění

08/09/2026

CVE označení

CVE-2026-17509

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

8,5/10

CVSS

V široce používaném pluginu WPML Multilingual CMS byla zveřejněna vysoce závažná zranitelnost typu SQL Injection. Útok vyžaduje pouze přihlášený účet s oprávněním Subscriber, tedy nejnižší standardní uživatelskou rolí WordPressu. Patchstack hodnotí zranitelnost skóre CVSS 8,5/10 a označuje ji jako High Priority s potenciálem pro hromadné zneužívání. Patchstack

Chyba souvisí s nedostatečnou autorizací a umožňuje útočníkovi manipulovat databázovými dotazy. Úspěšné zneužití SQL Injection může zpřístupnit informace uložené v databázi WordPressu a v závislosti na konkrétních podmínkách umožnit jejich další manipulaci. Zvýšené riziko představují zejména weby, na kterých je povolena veřejná registrace uživatelů, protože získání účtu Subscriber zde nemusí představovat významnou překážku. Patchstack

Doporučujeme aktualizovat WPML Multilingual CMS minimálně na verzi 4.9.6, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly WPML 4.9.5 nebo starší a umožňovaly registraci uživatelů, je vhodné zkontrolovat podezřelé uživatelské účty a serverové či WAF logy na neobvyklé požadavky. Patchstack má pro zranitelnost k dispozici také mitigační pravidlo, které však nenahrazuje aktualizaci pluginu.

Zdroj: https://patchstack.com/database/wordpress/plugin/sitepress-multilingual-cms/vulnerability/wordpress-wpml-multilingual-cms-plugin-4-9-5-incorrect-authorization-to-authenticated-subscriber-sql-injection-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?