Bezpečnost webu

YITH WooCommerce Waitlist Premium – aktivně zneužívané zvýšení oprávnění ze Subscriber na administrátora

Závažnost

Vysoká 🟠

Dotčený produkt

YITH WooCommerce Waitlist Premium ≤ 3.35.0; opraveno ve verzi 3.36.0

Datum zveřejnění

09/09/2026

CVE označení

CVE-2026-14359

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin YITH WooCommerce Waitlist Premium obsahuje závažnou chybu umožňující přihlášenému uživateli už s rolí Subscriber vytvořit nový účet a přiřadit mu roli administrátora. Zranitelná AJAX akce wp_ajax_yith_wcwtl_add_user neprovádí potřebnou kontrolu oprávnění ani nonce a zároveň zpracovává útočníkem ovládané parametry, které jsou následně použity při vytvoření uživatele a nastavení jeho role. CVSS hodnocení je 8,8/10.

Patchstack nyní tuto zranitelnost uvádí mezi nedávno aktivně zneužívanými WordPress zranitelnostmi. Úspěšné zneužití vede přímo k získání administrátorských práv, takže následkem může být instalace škodlivých pluginů, změna obsahu, vytvoření perzistentního přístupu nebo úplné převzetí webu.

Doporučujeme aktualizovat YITH WooCommerce Waitlist Premium minimálně na verzi 3.36.0, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verzi 3.35.0 nebo starší a umožňovaly registraci nebo existenci účtů s nízkými oprávněními, je vhodné prověřit seznam uživatelů na nově vytvořené administrátorské účty, historii změn rolí a serverové logy na podezřelé požadavky vůči admin-ajax.php s akcí yith_wcwtl_add_user.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?