WordPress · Tiktok Plugin For Wordpress · CVE-2026-18346
**Nome do Software Vulnerável e Versões Afetadas**
TikTok plugin for WordPress versões anteriores a 1.4.2
**Descrição**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Isso permite que atacantes não autenticados sobrescrevam o token de acesso de integração do TikTok armazenado pelo comerciante em `wp options`, possibilitando o sequestro da integração do TikTok Business e do catálogo de produtos do site. Para explorar isso, o atacante deve fornecer um `auth code` OAuth do TikTok válido, emitido para o aplicativo TikTok registrado do comerciante, pois o plugin exige uma resposta `message='OK'` da API do TikTok antes que o token de acesso seja atualizado.
**Recomendações**
Atualize o TikTok plugin for WordPress para a versão 1.4.2 ou posterior.