PT-2026-44181 · Realmag777+1 · Fox – Currency Switcher Professional For Woocommerce+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FOX – Currency Switcher Professional for WooCommerce versões anteriores a 1.4.7
Descrição
Existe uma falha de bypass de autorização quando o recurso de preço fixo por função de usuário está ativado e pelo menos um produto possui um preço configurado para funções privilegiadas. A função
get value() em classes/fixed/fixed user role.php confia no parâmetro $ REQUEST['wooc order user roles'] sem validação para determinar o contexto da função do usuário para a resolução de preços. Isso permite que o parâmetro substitua os dados legítimos de função do objeto de sessão $user->roles. Consequentemente, usuários autenticados com nível de acesso Assinante ou superior podem se passar por funções privilegiadas, como administradores ou clientes atacadistas, para obter preços restritos ou com desconto.Recomendações
Atualize para uma versão posterior à 1.4.6.
Como medida de mitigação temporária, desative o recurso de preço fixo por função de usuário.
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fox – Currency Switcher Professional For Woocommerce
Currency Switcher For Woocommerce