PT-2026-56398 · WordPress · Wcfm Membership

+1

·

CVE-2026-3688

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WCFM Membership – WooCommerce Memberships for Multivendor Marketplace versões anteriores a 2.11.11
Description O plugin contém uma Referência Direta Insegura a Objetos (IDOR), uma falha na qual uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. Isso ocorre porque a ação AJAX wcfmvm membership change não valida se o usuário possui as permissões necessárias para modificar outros usuários. Consequentemente, invasores autenticados com acesso de nível de vendedor ou superior podem alterar a função de qualquer usuário para wcfm vendor ao alterar seu plano de assinatura.
Recommendations Atualize o plugin para uma versão posterior a 2.11.10. Como medida de mitigação temporária, restrinja o acesso à ação AJAX wcfmvm membership change para usuários com privilégios de nível de vendedor.

Correção

LPE

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3688

Produtos afetados

Wcfm Membership