PT-2026-44181 · Realmag777+1 · Fox – Currency Switcher Professional For Woocommerce+1

·

CVE-2026-9241

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FOX – Currency Switcher Professional for WooCommerce versões anteriores a 1.4.7
Descrição Existe uma falha de bypass de autorização quando o recurso de preço fixo por função de usuário está ativado e pelo menos um produto possui um preço configurado para funções privilegiadas. A função get value() em classes/fixed/fixed user role.php confia no parâmetro $ REQUEST['wooc order user roles'] sem validação para determinar o contexto da função do usuário para a resolução de preços. Isso permite que o parâmetro substitua os dados legítimos de função do objeto de sessão $user->roles. Consequentemente, usuários autenticados com nível de acesso Assinante ou superior podem se passar por funções privilegiadas, como administradores ou clientes atacadistas, para obter preços restritos ou com desconto.
Recomendações Atualize para uma versão posterior à 1.4.6. Como medida de mitigação temporária, desative o recurso de preço fixo por função de usuário.

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9241

Produtos afetados

Fox – Currency Switcher Professional For Woocommerce
Currency Switcher For Woocommerce