Bezpečnostní upozornění k pluginu Depicter
Pokud jste ode mě obdrželi e-mail, který vás odkazuje na tuto stránku, je to proto, že se zdá, že
váš web běží na verzi pluginu Depicter Popup & Slider Builder (plugin pro WordPress od
Averta, který se ve vašich souborech nachází na cestě /wp-content/plugins/depicter/), jež
spadá do ovlivněného rozsahu známého bezpečnostního problému. Tato stránka vysvětluje, o jaký
problém jde, jak zjistit, jak moc je závažný pro váš web, jak zjistit svou verzi, aniž byste se
nechali zmást, a protože zatím neexistuje opravená verze, co můžete mezitím dělat.
Jde o chybu CVE-2026-66622, SQL injection. Postihuje každé vydání od verze 3.5.0 výše, včetně aktuálního vydání, 4.8.0. Zveřejněná závažnost je CVSS 7.5 (Vysoká), od Patchstacku, organizace, která ji nahlásila. Nejsem si vědom žádného veřejně dostupného exploit kódu pro tuto chybu.
V době psaní tohoto textu neexistuje opravená verze. To je ta neobvyklá část a chci to říct otevřeně: vydavatel pluginu zatím nevydal verzi, která by tento problém uzavírala, a i nejnovější vydání (4.8.0, vydané 15. srpna 2026) je stále postiženo. Na rozdíl od většiny podobných upozornění tedy toto nemůže skončit větou „aktualizujte na verzi X”. Končí několika prozatímními kroky a doporučením sledovat vydání novější než 4.8.0. Tuto stránku aktualizuji, jakmile a pokud se objeví opravená verze.
Starší vydání, před verzí 3.5.0, tímto problémem postižena nejsou. Na rozdíl od některých chyb byla tato zavedena v konkrétním bodě historie pluginu: zranitelný databázový kód se poprvé objevil ve verzi 3.5.0 (září 2024). Pokud používáte něco staršího než 3.5.0, tento konkrétní problém se vás netýká, i když plugin zaostávající o tolik vydání stojí za aktualizaci z jiných důvodů.
Než cokoli dalšího, kvalifikace, která rozhoduje o tom, jak moc na tom váš web záleží, protože bych to raději řekl otevřeně, než abych nechal upozornění znít závažněji, než ve skutečnosti je. Jde o uloženou chybu druhého řádu, což znamená, že aby se projevila, musí platit dvě věci:
- Váš web sbírá záznamy prostřednictvím formuláře Depicter. Depicter umí vytvářet slidery, vyskakovací okna a oznamovací lišty, které pouze zobrazují obsah, a pokud jej používáte jen k tomuto, tento problém se vás netýká. Záleží na tom pouze tehdy, pokud používáte formulář Depicter (odběrový, kontaktní nebo poptávkový formulář), který ukládá to, co návštěvníci odešlou.
- Administrátor tyto záznamy později otevře nebo exportuje. Škodlivý vstup je zasazen anonymním návštěvníkem prostřednictvím formuláře, ale v okamžiku odeslání nedělá nic. Spustí se až později, když vy nebo jiný administrátor otevřete nebo exportujete shromážděné záznamy na obrazovce pluginu Leads ve vaší nástěnce WordPressu.
Toto tedy není chyba, kterou by cizí osoba mohla použít k přímému čtení vaší databáze, a není to ani nic, co útočí na návštěvníky vašeho webu. Projevuje se uvnitř vaší vlastní administrace, a to pouze tehdy, pokud sbíráte záznamy z formulářů a následně je prohlížíte. Verzi vašeho pluginu dokážu zjistit z veřejného souboru, ale nevidím, zda používáte formulář Depicter nebo zda si jeho záznamy vůbec někdy otevíráte, takže toto upozornění je preventivní varování, nikoli potvrzené zjištění o vašem webu.
Stojí za to být přesný v tom, čím tento problém je a čím není. Umožňuje, aby vstup zasazený anonymním návštěvníkem prostřednictvím formuláře četl data z databáze vašeho webu ve chvíli, kdy administrátor prohlíží shromážděné záznamy: data jako hashe hesel a tajné klíče, které dotaz neměl odhalovat. To je třeba brát vážně. Není to ale převzetí vašeho administrátorského účtu a není to vzdálené spuštění kódu. Zmiňuji tuto hranici proto, že bezpečnostní upozornění se snadno vykládají hůř, než ve skutečnosti jsou, a raději bych, abyste znali jejich skutečný rozsah, než abyste předpokládali to nejhorší.
Co můžete dělat, dokud neexistuje oprava
Protože neexistuje opravená verze k instalaci, jde o snížení vystavení riziku, dokud se nějaká neobjeví. V přibližném pořadí podle toho, jak přímo pomáhají:
- Pokud Depicter nepoužíváte ke sběru záznamů z formulářů, nejste touto cestou vystaveni riziku. Používat jej pouze pro slidery, vyskakovací okna nebo oznamovací lišty, které zobrazují obsah, je v pořádku.
- Omezte, kdo může otevírat obrazovku Leads. Problém se projeví pouze tehdy, když administrátor zobrazí shromážděné záznamy. Pokud se dokážete vyhnout otevírání nebo exportu obrazovky Leads pluginu Depicter, dokud oprava nebude k dispozici (nebo tuto obrazovku omezíte na co nejméně důvěryhodných lidí), zkrátíte časové okno, ve kterém by se problém mohl projevit.
- Zvažte, zda formulář právě teď vůbec potřebujete. Pokud konkrétní poptávkový formulář Depicter není nezbytný, jeho odstranění nebo deaktivace odstraní cestu pro vstup.
- Pokud Depicter na vašem webu nedělá nic důležitého, odstranění pluginu problém zcela uzavře. Je to nejúplnější krok, a navíc vratný: jakmile vyjde opravená verze, můžete plugin znovu nainstalovat.
- Sledujte aktualizaci nad verzi 4.8.0 a jakmile se objeví, neprodleně ji nainstalujte. To je skutečná oprava, ať už ji vydavatel vydá kdykoli.
Žádné z toho není dokonalou náhradou za opravu, a proto je hlavním doporučením sledovat, zda se neobjeví opravené vydání.
Jak zjistit svou verzi, aniž byste se nechali zmást
Pokud si chcete ověřit, kterou verzi používáte, nespoléhejte se na číslo verze, které se
objevuje v malé značce ?ver= u adres pluginových prostředků ve zdrojovém kódu vaší stránky. U
Depicteru je toto číslo časová značka souboru, nikoli verze pluginu: je vygenerována podle toho,
kdy byl soubor naposledy zapsán na vašem serveru, takže nebude odpovídat vydání, které skutečně
máte, a může vypadat téměř jakkoli.
Spolehlivým způsobem, jak zjistit svou verzi, je vlastní soubor pluginu readme.txt, který je
součástí složky pluginu a je poskytován jako obyčejný textový soubor. Navštivte:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(přičemž your-site.example nahradíte svou vlastní doménou) a podívejte se na řádek
Stable tag: blízko začátku. To je nainstalovaná verze. Stejný údaj najdete i ve své
nástěnce WordPressu pod položkou Pluginy, kde se u „Depicter Popup & Slider Builder”
zobrazí číslo verze.
Jak to vím a co jsem neudělal
Podíval jsem se pouze na stránky a soubory, které váš web již poskytuje každému návštěvníkovi:
vaši domovskou stránku, adresy prostředků do ní zapsané a veřejný soubor readme.txt uvnitř
složky pluginu. Takto jsem zjistil verzi a potvrdil, že je plugin přítomen.
Nepřistupoval jsem k administraci WordPressu, k vaší databázi ani k žádné soukromé části vašeho webu. Konkrétně jsem neodeslal žádný formulář, neotevřel ani neexportoval záznamy, které vaše formuláře sbírají, a neposlal jsem nic postižené funkci. Nic nebylo testováno ani zneužito. Vyzkoušet tento problém v praxi by znamenalo zasadit injekční payload do něčí databáze, což je přesně to, čemu má toto upozornění pomoci předejít, takže jsem to na vašem webu samozřejmě neudělal.
Ověřte si vše nezávisle
Nemusíte mi věřit na slovo v žádném z těchto bodů. Zde jsou nezávislé zdroje:
- Plugin v adresáři WordPress.org a jeho aktuální verze: https://wordpress.org/plugins/depicter/
- CVE-2026-66622 v americké National Vulnerability Database: https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Pokud nejste osobou, která tento web spravuje, přepošlete to prosím tomu, kdo to dělá. Pokud máte otázky, můžete klidně odpovědět na e-mail, který vás sem přivedl.