PT-2026-51674 · WordPress · Invoice Generator

·

CVE-2026-12416

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Invoice Generator plugin for WordPress versões anteriores a 1.0.1
Description O plugin Invoice Generator para WordPress permite a invasão de contas (account takeover) não autenticada através de uma falha no processo de redefinição de senha. A função pravel invoice change password() está registrada como um manipulador AJAX nopriv, mas carece de verificação de nonce e verificações de autorização. Além disso, utiliza uma comparação de igualdade solta entre o parâmetro POST reset activation code e o meta dado de usuário forgot email. Para usuários que nunca solicitaram a redefinição de senha, essa verificação é avaliada como verdadeira quando o reset activation code é omitido. Um invasor pode explorar isso fornecendo um ID de usuário alvo através do parâmetro POST reset user id para definir uma nova senha para qualquer conta, incluindo contas de administrador.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, desative o plugin Invoice Generator para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12416

Produtos afetados

Invoice Generator