WordPress · Wcfm – Frontend Manager For Woocommerce · CVE-2026-10041
**Nome do Software Vulnerável e Versões Afetadas**
WCFM – Frontend Manager for WooCommerce versões anteriores a 6.7.28
**Description**
Existe uma Referência Direta Insegura a Objetos (IDOR) no endpoint `wcfm product archive` devido à falta de validação em uma chave controlada pelo usuário. Isso permite que atacantes autenticados com nível de acesso de assinante ou superior arquivem produtos de fornecedores arbitrários, alternem o status de destaque de listagens arbitrárias, marquem pedidos do WooCommerce como concluídos e excluam permanentemente mensagens em massa e consultas pertencentes a outros fornecedores.
**Recommendations**
Atualize o WCFM – Frontend Manager for WooCommerce para a versão 6.7.28 ou posterior.