WordPress · Product Specifications For Woocommerce · CVE-2026-11364
**Nome do Software Vulnerável e Versões Afetadas**
Product Specifications for WooCommerce versões anteriores a 0.9.0
**Descrição**
Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem realizar a modificação, criação e exclusão não autorizada de grupos e atributos de especificações de produtos. Isso ocorre porque os métodos ` invoke()` nas classes `AttributeGroupController` e `AttributeController` carecem de verificações de capacidade e verificação de nonce. Esses métodos estão vinculados às ações AJAX 'dwps modify groups' e 'dwps modify attributes'. A exploração permite que invasores manipulem termos de taxonomia nas taxonomias `spec-group` e de atributos, o que pode corromper dados comerciais e afetar a exibição do frontend do site.
**Recomendações**
Atualize o Product Specifications for WooCommerce para uma versão posterior à 0.8.9.