Kritisk sårbarhet i WooCommerce Subscriptions ger oautentiserad fjärrkodkörning
En kritisk sårbarhet i WooCommerce Subscriptions, katalogiserad som CVE-2026-18391, fick sitt CVSS-betyg fastställt till 9,8 av 10 när den offentliggjordes den 10 augusti 2026. Felet gör det möjligt för en angripare att, helt utan inloggning (oautentiserat), utföra fjärrkodkörning (RCE) på butiker som kör en version äldre än 9.1.0 av tillägget, förutsatt att butiken använder WooCommerces nyare lagringsmotor för ordrar, HPOS (High-Performance Order Storage). WooCommerce har redan täppt till hålet i tre parallella underhållsgrenar, 7.9.1, 8.8.2 och 9.1.0, så en fungerande patch finns tillgänglig oavsett vilken huvudversion butiken står på i dag.
Vad det betyder för dig
Kör du WooCommerce Subscriptions i butiken bör du kontrollera tre saker redan i kväll. För det första vilken version av tillägget som faktiskt är installerad, den ska vara minst 7.9.1, 8.8.2 eller 9.1.0. För det andra om licensen för tillägget är aktiv, eftersom automatiska uppdateringar bara levereras till butiker med en giltig prenumeration hos WooCommerce.com. För det tredje om HPOS är påslaget i din installation, vilket är standard för de flesta nyare butiker. Är svaret på någon av dessa punkter osäkert, uppdatera manuellt utan att vänta på nästa schemalagda genomgång.
Så fungerar felet
Grundproblemet är det som kallas objektinjektion (den engelska termen är PHP object injection). WooCommerce Subscriptions tar emot data som sedan avserialiseras (den engelska termen är unserialize, PHP-funktionen som gör om en textsträng till ett objekt i minnet) utan att tillägget först validerar vad datan faktiskt innehåller. På butiker där HPOS är aktiverat går det att smuggla in ett konstruerat objekt i det flödet.
Ensamt är objektinjektion allvarligt men ofta begränsat. Det som höjer den här sårbarheten till 9,8 är att den kan kedjas vidare via en så kallad gadget-kedja, en följd av redan existerande kodbitar i tilläggets medföljande beroenden som tillsammans kan tvingas köra godtycklig kod på servern. Kombinationen av att ingen inloggning krävs och att slutresultatet är full fjärrkodkörning är ovanligt allvarlig, och det är därför CVE-2026-18391 hamnar i det översta skiktet av CVSS-skalan.
Varför standardläget gör detta bredare
HPOS har varit standardinställning för nya WooCommerce-installationer sedan version 8.2, som släpptes i oktober 2023. Så gott som varje butik som satts upp de senaste knappt tre åren kör alltså med lagringsmotorn påslagen från start, utan att butiksägaren aktivt behövt välja bort den äldre modellen. Det gör den sårbara konfigurationen till normalfallet snarare än undantaget.
Butiker som drivits länge och aldrig migrerat till HPOS berörs inte av just den här buggen. Men för de flesta moderna butiker, särskilt de som byggts eller flyttats till nyare WooCommerce-versioner, spelar HPOS mindre roll än vilken version av Subscriptions som faktiskt är installerad. Mer om hur lagringsmotorn fungerar finns i WooCommerces utvecklardokumentation om HPOS.
Den tickande klockan till 30 oktober
Ingen aktiv exploatering av CVE-2026-18391 är rapporterad i skrivande stund. Sårbarheten är känd och redan åtgärdad, inte en pågående våg av intrång. Säkerhetsforskarna bakom fyndet har dessutom valt att lägga ett embargo på sitt fullständiga konceptbevis (proof of concept, PoC), som inte offentliggörs förrän den 30 oktober 2026. Tanken är att ge butiksägare ett rimligt tidsfönster att uppdatera innan de tekniska detaljerna blir allmänt tillgängliga.
Efter det datumet förändras kalkylen. När ett konkret konceptbevis är publicerat sjunker tröskeln rejält för att bygga en fungerande attack mot butiker som fortfarande kör en sårbar version, och det sätter ett tydligt slutdatum på det försprång butiksägare har i dag. Att uppdatera i lugn och ro i augusti eller september är ett annat läge än att göra det i november, efter att detaljerna redan ligger ute.
Så kollar du din butik
Kontrollen tar några minuter. Logga in i WordPress-adminet, gå till Tillägg och leta upp WooCommerce Subscriptions. Versionsnumret står direkt i listan. Är det lägre än 9.1.0 (eller lägre än 8.8.2 respektive 7.9.1 om butiken av andra skäl står kvar på en äldre huvudgren av WooCommerce) behöver tillägget uppdateras.
Den svenska knäckfrågan är ofta licensen snarare än tekniken. WooCommerce Subscriptions är en betald, kommersiell tilläggsprodukt från Automattic, och automatiska uppdateringar levereras bara så länge butikens licens är aktiv hos WooCommerce.com. Har prenumerationen löpt ut, av misstag eller för att någon glömt förnya den, får butiken inte uppdateringen tyst i bakgrunden. Den kan då sitta kvar på en sårbar version i månader utan att något varningstecken syns i adminet. Kontrollera licensstatusen i ditt WooCommerce.com-konto, förnya vid behov och installera sedan uppdateringen manuellt om den inte redan finns på plats.
Det här hänger också ihop med valet av webbhotell för butiken. En värd med rimlig PHP-hantering, tydliga säkerhetskopior och möjlighet att snabbt återställa om något går fel gör den här typen av uppdatering mindre riskfylld att genomföra själv. Vår genomgång av webbhotell som passar bra för WooCommerce går igenom vad som faktiskt spelar roll i det valet. Funderar du på prestanda mer allmänt finns vår färska artikel om hur WooCommerce 11 presterar på olika webbhotell. Ska du sätta upp en butik från grunden finns vår guide om att starta en webbutik med WooCommerce. Sårbarheten passar också in i ett bredare mönster vi följt under året, se vår genomgång av WordPress-pluginsårbarheter från tidigare i år.