WordPress · Tamara Checkout · CVE-2026-16962
**Nome do Software Vulnerável e Versões Afetadas**
Tamara Checkout versões anteriores a 1.9.9.21
**Descrição**
O plugin não verifica a chave do pedido, um nonce ou qualquer capacidade específica em suas URLs públicas de retorno de cancelamento e falha de pagamento. Isso permite que um invasor não autenticado altere o status de qualquer pedido do WooCommerce fornecendo um `order id` numérico. Ao enumerar esses ids, um invasor pode cancelar ou falhar pedidos arbitrários em toda a loja, o que desencadeia efeitos secundários, como a liberação de estoque e notificações.
**Recomendações**
Atualize o plugin para uma versão posterior à 1.9.9.20.