PT-2026-56788 · WordPress · Dhl Ecommerce (Benelux) For Woocommerce
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
DHL eCommerce (Benelux) for WooCommerce versões anteriores a 2.2.4
Descrição
O plugin está suscetível à modificação não autorizada e perda de dados. Isso ocorre porque as funções
create label() e delete label() carecem de verificações de capacidade e verificação de nonce adequadas. Essas funções estão vinculadas aos hooks wp ajax dhlpwc label create e wp ajax dhlpwc label delete e processam a variável post id fornecida por um invasor, que representa um ID de pedido do WooCommerce. Consequentemente, usuários autenticados com permissões de nível Assinante (Subscriber) ou superior podem criar ou excluir etiquetas de envio da DHL para qualquer pedido do WooCommerce no site.Recomendações
Atualize o plugin para uma versão posterior a 2.2.3.
Como medida de mitigação temporária, restrinja o acesso às funções
create label() e delete label() para usuários com permissões de nível Assinante.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dhl Ecommerce (Benelux) For Woocommerce