WordPress · Myparcel · CVE-2026-8678
**Nome do Software Vulnerável e Versões Afetadas**
MyParcel versões anteriores a 4.25.2
**Descrição**
O plugin MyParcel para WordPress contém uma falha de bypass de autorização que permite que usuários autenticados com nível de acesso de assinante ou superior visualizem e modifiquem opções de envio em qualquer pedido arbitrário. Isso inclui detalhes como transportadora, tipo de entrega, tipo de pacote, número de etiquetas, peso, exigência de assinatura e seguro. O problema ocorre porque o plugin não verifica adequadamente a autorização do usuário ao processar as ações AJAX `wcmp get shipment options` e `wcmp save shipment options`.
**Recomendações**
Atualize o plugin para uma versão posterior à 4.25.1.
Como medida de mitigação temporária, restrinja o acesso às ações AJAX `wcmp get shipment options` e `wcmp save shipment options` para usuários com permissões de assinante.