Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Peterpatter

#49992de 56,330
5.3CVSS total
Vulnerabilidades · 1
PT-2026-56785
5.3
2026-07-09
WordPress · Easy Invoice · CVE-2026-9021
**Nome do Software Vulnerável e Versões Afetadas** Easy Invoice versões anteriores a 2.1.20 **Descrição** O plugin apresenta uma falha de autorização ausente. Ele registra as ações AJAX `easy invoice accept quote` e `easy invoice decline quote` via hooks `wp ajax nopriv ` e depende de um nonce com escopo de cotação renderizado no template público de cotação única. Como a verificação de propriedade está vinculada a uma opção Pro (`easy invoice pro restrict quote to client`) que vem desativada por padrão, invasores não autenticados podem coletar o nonce de páginas públicas e enviá-lo ao endpoint `admin-ajax`. Isso permite aceitar ou recusar cotações publicadas arbitrárias, o que pode convertê-las automaticamente em faturas e disparar e-mails para os clientes. **Recomendações** Atualize para uma versão posterior à 2.1.19. Ative a opção Pro `easy invoice pro restrict quote to client` para restringir o acesso às cotações apenas ao cliente.