PT-2026-56788 · WordPress · Dhl Ecommerce (Benelux) For Woocommerce

·

CVE-2026-9235

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas DHL eCommerce (Benelux) for WooCommerce versões anteriores a 2.2.4
Descrição O plugin está suscetível à modificação não autorizada e perda de dados. Isso ocorre porque as funções create label() e delete label() carecem de verificações de capacidade e verificação de nonce adequadas. Essas funções estão vinculadas aos hooks wp ajax dhlpwc label create e wp ajax dhlpwc label delete e processam a variável post id fornecida por um invasor, que representa um ID de pedido do WooCommerce. Consequentemente, usuários autenticados com permissões de nível Assinante (Subscriber) ou superior podem criar ou excluir etiquetas de envio da DHL para qualquer pedido do WooCommerce no site.
Recomendações Atualize o plugin para uma versão posterior a 2.2.3. Como medida de mitigação temporária, restrinja o acesso às funções create label() e delete label() para usuários com permissões de nível Assinante.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9235

Produtos afetados

Dhl Ecommerce (Benelux) For Woocommerce