WordPress · Easy Invoice · CVE-2026-9021
**Nome do Software Vulnerável e Versões Afetadas**
Easy Invoice versões anteriores a 2.1.20
**Descrição**
O plugin apresenta uma falha de autorização ausente. Ele registra as ações AJAX `easy invoice accept quote` e `easy invoice decline quote` via hooks `wp ajax nopriv ` e depende de um nonce com escopo de cotação renderizado no template público de cotação única. Como a verificação de propriedade está vinculada a uma opção Pro (`easy invoice pro restrict quote to client`) que vem desativada por padrão, invasores não autenticados podem coletar o nonce de páginas públicas e enviá-lo ao endpoint `admin-ajax`. Isso permite aceitar ou recusar cotações publicadas arbitrárias, o que pode convertê-las automaticamente em faturas e disparar e-mails para os clientes.
**Recomendações**
Atualize para uma versão posterior à 2.1.19.
Ative a opção Pro `easy invoice pro restrict quote to client` para restringir o acesso às cotações apenas ao cliente.