PT-2026-104500 · WordPress · Woocommerce Photo Reviews

·

CVE-2026-101923

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Photo Reviews for WooCommerce versões anteriores a 1.2.31
Description Uma falha permite que atacantes não autenticados excluam permanentemente posts, páginas, produtos ou anexos de mídia arbitrários. O problema ocorre porque o plugin armazena IDs de posts controlados pelo atacante, provenientes do parâmetro wcpr image upload id de um envio de avaliação pública, nos metadados de comentários de imagens da avaliação sem verificar a propriedade. Quando um administrador exclui a avaliação, ou quando a tarefa cron wp scheduled delete esvazia a lixeira de comentários, a função delete reviews image() chama wp delete post( $id, true ) para cada ID armazenado, resultando na exclusão do conteúdo especificado.
Recommendations Atualize o Photo Reviews for WooCommerce para a versão 1.2.31 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101923

Produtos afetados

Woocommerce Photo Reviews