PT-2026-53057 · WordPress · Frisbii Pay

·

CVE-2026-3462

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Frisbii Pay versões anteriores a 1.9.0
Description Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem realizar a modificação não autorizada de dados. Isso é causado pela ausência de verificações de capacidade nas funções upload csv() e process batch(). Um invasor pode explorar isso para fazer o upload de dados CSV arbitrários e sobrescrever tokens de pagamento do WooCommerce, postmeta e registros de meta de pedidos.
Recommendations Atualize o plugin para a versão 1.9.0 ou posterior. Como medida paliativa temporária, restrinja o acesso às funções upload csv() e process batch().

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3462

Produtos afetados

Frisbii Pay