WordPress · Points/Rewards For Woocommerce · CVE-2026-10628
**Nome do Software Vulnerável e Versões Afetadas**
Points and Rewards for WooCommerce versões anteriores a 2.10.1
**Descrição**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de assinante ou superior podem converter e drenar pontos de recompensa de qualquer usuário para o saldo da carteira, exfiltrar e-mails e saldos de pontos de usuários para uma conta Klaviyo externa, sobrescrever a chave pública de API do Klaviyo, bloquear ou desbloquear usuários do sistema de pontos e modificar as configurações de banner e cabeçalho de campanha. O nonce de autenticação `wps-wpr-verify-nonce` é injetado em todas as páginas públicas via `wp localize script()`. Além disso, o manipulador `wps wpr generate custom wallet` está registrado no hook `wp ajax nopriv `, permitindo que visitantes não autenticados obtenham um nonce válido e explorem essa função específica.
**Recomendações**
Atualize para a versão 2.10.1 ou posterior.