Pokud jste ode mne dostali e-mail, který vás odkázal na některou z níže uvedených stránek, pak proto, že veřejně dostupný manifest verze na vašem webu naznačuje zastaralou nebo zranitelnou komponentu. Každé upozornění vysvětluje, proč na tom záleží a jak to opravit. Jde o upozornění v dobré víře podle zásad zodpovědného zveřejňování: nežádám vás o peníze, hesla ani přístup k vašemu webu.

21 provozovatelů webů odepsalo s potvrzením, že jim upozornění z tohoto projektu pomohlo opravit zranitelnou komponentu na jejich webu.

  • Bezpečnostní upozornění k pluginu Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (SQL injection bez ověření totožnosti přes obsluhu opuštěných košíků WooCommerce; bez opravené verze, plugin stažen z WordPress.org)

    Pokyny pro provozovatele webů na WordPressu, kteří byli kontaktováni ohledně verze pluginu Creative Mail by Constant Contact (creative-mail-by-constant-contact) postižené chybou CVE-2026-3985, včetně toho, které verze jsou zasaženy, proč neexistuje aktualizace k instalaci a jak plugin bezpečně odstranit nebo nahradit.

  • Bezpečnostní upozornění k Page Builder CK (SQL injection)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (neautentizovaná SQL injection druhého řádu, čtení z databáze)

    Pokyny pro provozovatele webů na Joomle kontaktované kvůli zranitelnosti typu SQL injection (CVE-2026-77994) v rozšíření Page Builder CK (com_pagebuilderck), včetně toho, jak zkontrolovat svou verzi a co dělat - s upozorněním, že opravené vydání existuje pouze pro řadu Joomla 5/6.

  • Bezpečnostní upozornění k pluginu Depicter

    depicter (Averta) | CVE-2026-66622 (neautentizovaná SQL injection druhého řádu prostřednictvím shromážděných záznamů formulářů, CVSS 7.5, zatím bez opravené verze)

    Pokyny pro provozovatele webů na WordPressu kontaktované ohledně verze pluginu Depicter Popup & Slider Builder (složka depicter, od Averta) postižené chybou CVE-2026-66622, neautentizovanou SQL injection, na kterou zatím neexistuje opravená verze, včetně toho, proč záleží pouze na tom, zda sbíráte záznamy prostřednictvím formuláře Depicter a následně si je prohlížíte, jak zjistit svou verzi, aniž byste se nechali zmást časovými značkami prostředků pluginu, a co můžete dělat, dokud čekáte na opravu.

  • Bezpečnostní upozornění k pluginu Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (neautentizované nahrání souboru vedoucí ke vzdálenému spuštění kódu, podmíněno přítomností pole pro nahrávání souboru ve formuláři)

    Pokyny pro provozovatele webů na WordPressu, kteří byli kontaktováni ohledně verze pluginu Forminator Forms (složka forminator, od WPMU DEV) postižené chybou CVE-2026-15748, včetně vysvětlení, proč je klíčovou otázkou, zda má některý z vašich formulářů pole pro nahrávání souborů, jak správně zjistit vaši verzi bez zmatení přibalenými knihovnami pluginu a jak bezpečně provést aktualizaci.

  • Bezpečnostní upozornění k pluginu Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (neautentizované nahrání souboru vedoucí ke vzdálenému spuštění kódu, podmíněno konfigurací pole pro nahrávání, které přijímá libovolný typ souboru)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli verzi pluginu Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, od autora codedropz) dotčené zranitelností CVE-2026-18781, včetně toho, proč je rozhodující otázkou, zda pole pro nahrávání souborů přijímá libovolný typ souboru, jak zjistit svou verzi, aniž byste si ji spletli s autorovým pluginem pro WooCommerce, a jak bezpečně aktualizovat.

  • Bezpečnostní upozornění k rozšíření iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (neautentizované libovolné nahrání souboru vedoucí ke vzdálenému spuštění kódu, CVSS 9.8, CISA KEV)

    Pokyny pro provozovatele webů na Joomle kontaktované ohledně verze rozšíření iCagenda (com_icagenda) postižené chybou CVE-2026-48939, včetně dvou podmínek, které společně určují, zda je web postižen, vysvětlení, proč se tato stránka neshoduje s doporučením dodavatele ohledně toho, které verze Joomly jsou vystaveny riziku, jak správně přečíst obě čísla verzí a jak zkontrolovat případné napadení.

  • Bezpečnostní upozornění k Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (neautentizované nahrání libovolného souboru vedoucí ke vzdálenému spuštění kódu, CVSS 10.0, katalog CISA KEV)

    Pokyny pro provozovatele webů na Joomle kontaktované ohledně verze rozšíření Balbooa Forms (com_baforms) postižené chybou CVE-2026-56291, včetně toho, proč verze, na kterou máte aktualizovat, není verzí, jež tento problém opravuje, proč není bezpečné žádné starší vydání, jak správně zjistit svou verzi, aniž byste se nechali zmást číslem ve zdrojovém kódu stránky, a jak zkontrolovat případné napadení.

  • Bezpečnostní upozornění k pluginu Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL injection dosažitelná jakýmkoli přihlášeným uživatelem, včetně role Odběratel)

    Pokyny pro provozovatele webů na WordPressu, kteří byli kontaktováni ohledně verze pluginu Content Views – Post Grid & Filter (content-views-query-and-display-post-page) postižené chybou CVE-2026-15361, včetně vysvětlení, proč je klíčovou otázkou to, kdo může na vašem webu získat účet, a ne žádné nastavení, jak správně zjistit vaši verzi bez zmatení přibalenými knihovnami pluginu a jak bezpečně provést aktualizaci.

  • Bezpečnostní upozornění k pluginu Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (neautentizované převzetí účtu prostřednictvím automatického přihlášení po registraci)

    Pokyny pro provozovatele webů na WordPressu, kteří byli kontaktováni ohledně verze pluginu Profile Builder (profile-builder, od Cozmoslabs) postižené chybou CVE-2026-15368, včetně toho, jak zjistit, zda vás nastavení Automatically Log In (Automaticky přihlásit) vůbec vystavuje riziku, jak správně zjistit vaši verzi bez zmatení přibalenými doplňky pluginu a jak bezpečně provést aktualizaci.

  • Bezpečnostní upozornění k pluginu Link Library

    link-library | CVE-2026-16532 (neautentizované SQL injection ve zpracování odesílaných odkazů)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli verzi pluginu Link Library (link-library) dotčené zranitelností CVE-2026-16532, včetně toho, proč je problém dosažitelný bez ohledu na nastavení pluginu, jak spolehlivě zkontrolovat svou verzi a jak bezpečně aktualizovat.

  • Bezpečnostní upozornění k pluginu Blog Floating Button

    blog-floating-button | CVE-2026-15383 (neautentizované uložené cross-site scripting ve výkazové obrazovce administrace)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli verzi pluginu Blog Floating Button (blog-floating-button) dotčené zranitelností CVE-2026-15383, včetně toho, kam problém ve skutečnosti dosáhne, jak spolehlivě zkontrolovat svou verzi a jak bezpečně aktualizovat.

  • Bezpečnostní upozornění k pluginu Simple Membership

    simple-membership | CVE-2026-15930 (převzetí administrátorského účtu bez ověření totožnosti)

    Pokyny pro provozovatele webů na WordPressu, kteří byli kontaktováni ohledně verze pluginu Simple Membership (simple-membership) postižené chybou CVE-2026-15930, včetně toho, jak spolehlivě zjistit vaši verzi, jak bezpečně provést aktualizaci a proč by obvyklá kontrola neznámých nových administrátorských účtů tento problém přehlédla.

  • Bezpečnostní upozornění k pluginu SMS Alert

    sms-alert | CVE-2026-11387 (neautentizované převzetí účtu, CVSS 9.8)

    Pokyny pro provozovatele webů na WordPressu a WooCommerce, kteří byli kontaktováni ohledně verze pluginu SMS Alert (sms-alert) postižené chybou CVE-2026-11387, včetně toho, jak zjistit, zda je vaše nastavení OTP vůbec vystaveno riziku, jak spolehlivě zkontrolovat vaši verzi a jak bezpečně provést aktualizaci.

  • Bezpečnostní upozornění k ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (vydání s backdoorem, plugin uzavřen)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli vydání pluginu Advanced Responsive Video Embedder (ARVE) s vloženými zadními vrátky, CVE-2026-18072, včetně toho, proč aktualizace nepomůže, které vydání je čisté a co následně zkontrolovat.

  • Bezpečnostní upozornění k Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (neautentizované SQL injection)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli zranitelné verzi rezervačního pluginu Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, včetně toho, jak zkontrolovat svou verzi, bezpečně aktualizovat a proč se poté vyplatí změnit hesla správců.

  • Bezpečnostní upozornění k Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (neautentizované nahrání libovolného souboru)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli zranitelné verzi pluginu Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, včetně toho, jak zkontrolovat svou verzi, bezpečně aktualizovat a zkontrolovat příznaky neoprávněného nahrání souborů.

  • Bezpečnostní upozornění k ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (neautentizovaná eskalace oprávnění)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli verzi pluginu ProfilePress (wp-user-avatar) dotčené zranitelností CVE-2026-12497, včetně toho, jak zjistit, zda je vaše nastavení registrace vůbec ohroženo, jak zkontrolovat svou verzi a jak bezpečně aktualizovat.

  • Bezpečnostní upozornění k pluginu Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli verzi pluginu Events Manager (events-manager) dotčené zranitelností CVE-2026-12987, včetně toho, jak zjistit, zda je vaše nastavení rezervací vůbec ohroženo, jak zkontrolovat svou verzi a jak bezpečně aktualizovat.

  • Bezpečnostní upozornění k pluginu Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Pokyny pro provozovatele obchodů na WordPressu/WooCommerce kontaktované kvůli zranitelné verzi pluginu Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, včetně toho, jak zkontrolovat svou verzi a bezpečně aktualizovat.

  • Bezpečnostní upozornění k pluginu Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (neautentizované obejití autentizace)

    Pokyny pro provozovatele obchodů na WordPressu kontaktované kvůli zranitelné verzi pluginu Premium Packages (wpdm-premium-packages), doplňku pro WordPress Download Manager, CVE-2026-15348, včetně toho, jak zkontrolovat svou verzi a bezpečně aktualizovat.

  • Bezpečnostní upozornění ke Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli zranitelné verzi pluginu pro tvorbu stránek Kirki (kirki), CVE-2026-8206, včetně toho, jak zkontrolovat svou verzi, aktualizovat a zkontrolovat příznaky neoprávněného přístupu k účtům.

  • Bezpečnostní upozornění k JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Pokyny pro provozovatele, kteří používají zastaralou verzi pluginu Joomla Content Editor (JCE), včetně toho, jak zkontrolovat svou verzi a bezpečně aktualizovat.

  • Upozornění na již nepodporovanou verzi Joomly

    Jádro Joomly | Nepodporovaná verze

    Pokyny pro provozovatele, kteří používají již nepodporovanou instalaci Joomly (3.x nebo starší), včetně toho, jak zkontrolovat svou verzi a aktualizovat na podporovanou verzi.

  • Bezpečnostní upozornění k SP Page Builderu

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Pokyny pro provozovatele, kteří používají zranitelnou verzi rozšíření SP Page Builder, včetně toho, jak zkontrolovat svou verzi, aktualizovat a zkontrolovat případné napadení.

  • Bezpečnostní upozornění k FunnelKitu (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Pokyny pro provozovatele obchodů na WordPressu/WooCommerce kontaktované kvůli zranitelné verzi pluginu Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, včetně toho, jak zkontrolovat svou verzi, aktualizovat a zkontrolovat pokladnu na vložený kód pro odcizování platebních údajů.

  • Bezpečnostní upozornění k Page Builderu CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Pokyny pro provozovatele webů na Joomle kontaktované kvůli zranitelné verzi rozšíření Page Builder CK (com_pagebuilderck), CVE-2026-56290, včetně toho, jak zkontrolovat svou verzi, aktualizovat na opravené vydání pro vaši řadu Joomly a zkontrolovat případné napadení.

  • Bezpečnostní upozornění k Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Pokyny pro provozovatele webů na WordPressu kontaktované kvůli zranitelné verzi pluginu Burst Statistics (burst-statistics), CVE-2026-8181, včetně toho, jak zkontrolovat svou verzi, aktualizovat a zkontrolovat příznaky neoprávněného administrátorského přístupu.