Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 36. hete: SQL-injekció a WooCommerce-ben és hozzáférés-szabályozási gyengeség a Dolibarrban
Nyílt forráskódú üzleti platformok, 2026. 36. hete: két CVE, egy magas és egy közepes súlyosságú. A WooCommerce 11.0 előtti verzióiban magas súlyosságú SQL-injekció található; a Dolibarrban egy közepes súlyosságú hozzáférés-szabályozási gyengeség található, amelyet a 23.0.4-es verzió javít. Egyik sem szerepel a CISA KEV listáján. Először frissítse a WooCommerce-t.
A kiadás röviden
A nyílt forráskódú üzleti platformok 2026. 36. heti kiadása, amely a 2026. augusztus 31. és szeptember 6. közötti időszakot fedi le, két CVE-t tartalmaz a vizsgált körben: egy magas súlyosságú sérülékenységet a WooCommerce-ben és egy közepes súlyosságú sérülékenységet a Dolibarrban. A WooCommerce problémája vak SQL-injekció, a Dolibarr problémája pedig a régi fájlkezelő komponensben jelentkező, nem megfelelő hozzáférés-szabályozási gyengeség. Egyik CVE sem szerepel a CISA KEV listáján, és egyiket sem jelölték kihasználtként. A WooCommerce javítását a 11.0-s verzió tartalmazza. A Dolibarrra vonatkozó CVE-bejegyzés szerint a 23.0.4-es verzióra történő frissítés megoldja a problémát, és megjegyzi, hogy egy exploitot nyilvánosan elérhetővé tettek. A nyilvánosan elérhető exploit okot ad a mielőbbi javításra, de nem azonos az aktív kihasználással. Mindkét sérülékenységhez rendelkezésre áll javítás, ezért nem kell megvárni egy későbbi kiadást. A sorrend meghatározásához: a súlyosság szerinti megoszlás egy magas és egy közepes, a termékek szerinti megoszlás pedig egy WooCommerce és egy Dolibarr.
A legfontosabbak
A két hiba különböző termékekben található.
WooCommerce: A CVE-2026-57777 vak SQL-injekciós sérülékenység, amely a WooCommerce 11.0 előtti verzióit érinti. A CVSS 3.1 szerinti besorolása 7.6, magas; a támadási vektor hálózati, a támadás összetettsége alacsony, a szükséges jogosultsági szint magas, felhasználói interakció nem szükséges, a hatókör pedig megváltozik. A vektor szerint a bizalmasságra gyakorolt hatás magas, az integritásra nincs hatás, a rendelkezésre állásra gyakorolt hatás pedig alacsony, ezért az elsődleges kockázat az illetéktelen adathozzáférés, miután a támadó magas jogosultságú fiókkal rendelkezik. Frissítsen a WooCommerce 11.0-s verziójára.
Dolibarr: A CVE-2026-85401 nem megfelelő hozzáférés-szabályozási gyengeség a régi fájlkezelő komponensben, és a htdocs/core/filemanagerdol/connectors/php/config.inc.php fájlt érinti. A CVSS 4.0 szerinti besorolása 5.3, közepes; a támadás távolról, alacsony jogosultsági szinttel indítható, az exploit érettsége pedig proof-of-concept szintű. A CVE-bejegyzés felsorolja az érintett verziókat, többek között a 21.0.0-tól 21.0.4-ig és a 22.0.0-tól 22.0.2-ig terjedőket; a biztonsági közlemény az érintett verziókat a 21.0.4/22.0.5/23.0.3 verzióig sorolja fel. Frissítsen a Dolibarr 23.0.4-es verziójára.
Javítási sorrend
- Először frissítse a WooCommerce-t a 11.0-s verzióra. Ez az egyetlen magas súlyosságú hiba ebben a kiadásban, és a WordPresshez készült WooCommerce-bővítményt érinti. A magas jogosultsági szint követelménye csökkenti a közvetlen támadási felületet, de a hálózati támadási vektor és a magas bizalmassági hatás miatt ez élvez elsőbbséget.
- Ezt követően frissítse a Dolibarr-t a 23.0.4-es verzióra. A hiba közepes súlyosságú, de mivel az exploit nyilvánosan elérhető, a javítási ciklusokban hamar sort kell rá keríteni, különösen azoknál a példányoknál, amelyek elérhetővé teszik a régi fájlkezelőt.
- Ellenőrizze, hogy a frissítések minden érintett példányra eljutnak, különösen azokra, amelyek hálózaton keresztül elérhetők. Egyik hiba sem szerepel a CISA KEV listáján, ezért nincs CISA által előírt határidő.
A javításon túl
Egy olyan hét, amelyen két CVE jelenik meg különböző termékekben, kezelhető, ha tudja, mit futtat, és milyen gyorsan javítják a szállítók. Az Ellátási lánc védelem és harmadik feles kockázat nyomon követi, hogy mely szállítók szoftvereit futtatja, és milyen gyorsan javítják azokat, így egy ilyen hét a saját szoftverleltár és a szállítói kiadás egyszerű összehasonlításává válik. A Bevezetési és felmérési szolgáltatások az a terület, ahol az injekciós, deszerializációs és hitelesítési hibákat már a kiadás előtt feltárják. A NIS2 vagy a DORA előírásai szerint dolgozó csapatok számára a frissítés dokumentálása egyértelmű bizonyítékot ad az ellátási láncra kiterjedő javításkezelésre. Az ehhez hasonló döntések így rövid, bizonyítékokra épülő egyeztetéssé válnak.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-57777 | WooCommerce | Magas 7.6 | |
| CVE-2026-85401 | Dolibarr | Közepes 5.3 |
Hivatkozások
Gyártói közlemény
Javítás és kiadási megjegyzések
Egyéb
- patchstack.com/database/wordpress/plugin/woocommerce/vulnerability/wordpress-woocommerc…
- VDB-398543 | Dolibarr Legacy File Manager config.inc.php access control
- VDB-398543 | CTI Indicators (IOB, IOC, TTP, IOA)
- CVE-2026-85401 | CVE Analysis and Report
- Submit #894869 | Dolibarr -server 21.0/22.0 BROKEN ACCESS CONTROL (STILL UNPATCHED) in …
- github.com/Dolibarr/dolibarr/