Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 36. hete: SQL-injekció a WooCommerce-ben és hozzáférés-szabályozási gyengeség a Dolibarrban

Magas 7.6 Gyártó: Nyílt forráskódú üzleti platformok 2 érintett CVE Közzétéve

Nyílt forráskódú üzleti platformok, 2026. 36. hete: két CVE, egy magas és egy közepes súlyosságú. A WooCommerce 11.0 előtti verzióiban magas súlyosságú SQL-injekció található; a Dolibarrban egy közepes súlyosságú hozzáférés-szabályozási gyengeség található, amelyet a 23.0.4-es verzió javít. Egyik sem szerepel a CISA KEV listáján. Először frissítse a WooCommerce-t.

A kiadás röviden

A nyílt forráskódú üzleti platformok 2026. 36. heti kiadása, amely a 2026. augusztus 31. és szeptember 6. közötti időszakot fedi le, két CVE-t tartalmaz a vizsgált körben: egy magas súlyosságú sérülékenységet a WooCommerce-ben és egy közepes súlyosságú sérülékenységet a Dolibarrban. A WooCommerce problémája vak SQL-injekció, a Dolibarr problémája pedig a régi fájlkezelő komponensben jelentkező, nem megfelelő hozzáférés-szabályozási gyengeség. Egyik CVE sem szerepel a CISA KEV listáján, és egyiket sem jelölték kihasználtként. A WooCommerce javítását a 11.0-s verzió tartalmazza. A Dolibarrra vonatkozó CVE-bejegyzés szerint a 23.0.4-es verzióra történő frissítés megoldja a problémát, és megjegyzi, hogy egy exploitot nyilvánosan elérhetővé tettek. A nyilvánosan elérhető exploit okot ad a mielőbbi javításra, de nem azonos az aktív kihasználással. Mindkét sérülékenységhez rendelkezésre áll javítás, ezért nem kell megvárni egy későbbi kiadást. A sorrend meghatározásához: a súlyosság szerinti megoszlás egy magas és egy közepes, a termékek szerinti megoszlás pedig egy WooCommerce és egy Dolibarr.

A legfontosabbak

A két hiba különböző termékekben található.

WooCommerce: A CVE-2026-57777 vak SQL-injekciós sérülékenység, amely a WooCommerce 11.0 előtti verzióit érinti. A CVSS 3.1 szerinti besorolása 7.6, magas; a támadási vektor hálózati, a támadás összetettsége alacsony, a szükséges jogosultsági szint magas, felhasználói interakció nem szükséges, a hatókör pedig megváltozik. A vektor szerint a bizalmasságra gyakorolt hatás magas, az integritásra nincs hatás, a rendelkezésre állásra gyakorolt hatás pedig alacsony, ezért az elsődleges kockázat az illetéktelen adathozzáférés, miután a támadó magas jogosultságú fiókkal rendelkezik. Frissítsen a WooCommerce 11.0-s verziójára.

Dolibarr: A CVE-2026-85401 nem megfelelő hozzáférés-szabályozási gyengeség a régi fájlkezelő komponensben, és a htdocs/core/filemanagerdol/connectors/php/config.inc.php fájlt érinti. A CVSS 4.0 szerinti besorolása 5.3, közepes; a támadás távolról, alacsony jogosultsági szinttel indítható, az exploit érettsége pedig proof-of-concept szintű. A CVE-bejegyzés felsorolja az érintett verziókat, többek között a 21.0.0-tól 21.0.4-ig és a 22.0.0-tól 22.0.2-ig terjedőket; a biztonsági közlemény az érintett verziókat a 21.0.4/22.0.5/23.0.3 verzióig sorolja fel. Frissítsen a Dolibarr 23.0.4-es verziójára.

Javítási sorrend

  1. Először frissítse a WooCommerce-t a 11.0-s verzióra. Ez az egyetlen magas súlyosságú hiba ebben a kiadásban, és a WordPresshez készült WooCommerce-bővítményt érinti. A magas jogosultsági szint követelménye csökkenti a közvetlen támadási felületet, de a hálózati támadási vektor és a magas bizalmassági hatás miatt ez élvez elsőbbséget.
  2. Ezt követően frissítse a Dolibarr-t a 23.0.4-es verzióra. A hiba közepes súlyosságú, de mivel az exploit nyilvánosan elérhető, a javítási ciklusokban hamar sort kell rá keríteni, különösen azoknál a példányoknál, amelyek elérhetővé teszik a régi fájlkezelőt.
  3. Ellenőrizze, hogy a frissítések minden érintett példányra eljutnak, különösen azokra, amelyek hálózaton keresztül elérhetők. Egyik hiba sem szerepel a CISA KEV listáján, ezért nincs CISA által előírt határidő.

A javításon túl

Egy olyan hét, amelyen két CVE jelenik meg különböző termékekben, kezelhető, ha tudja, mit futtat, és milyen gyorsan javítják a szállítók. Az Ellátási lánc védelem és harmadik feles kockázat nyomon követi, hogy mely szállítók szoftvereit futtatja, és milyen gyorsan javítják azokat, így egy ilyen hét a saját szoftverleltár és a szállítói kiadás egyszerű összehasonlításává válik. A Bevezetési és felmérési szolgáltatások az a terület, ahol az injekciós, deszerializációs és hitelesítési hibákat már a kiadás előtt feltárják. A NIS2 vagy a DORA előírásai szerint dolgozó csapatok számára a frissítés dokumentálása egyértelmű bizonyítékot ad az ellátási láncra kiterjedő javításkezelésre. Az ehhez hasonló döntések így rövid, bizonyítékokra épülő egyeztetéssé válnak.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-57777WooCommerceMagas 7.6
CVE-2026-85401DolibarrKözepes 5.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.