PT-2026-56790 · WordPress · Colissimo Officiel : Méthodes De Livraison Pour Woocommerce

·

CVE-2026-9240

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Colissimo Officiel : Méthodes de livraison pour WooCommerce versões anteriores a 2.9.1
Descrição Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem realizar a modificação não autorizada de dados. O problema ocorre porque a função updateShippingMethod(), registrada na ação AJAX wp ajax lpc order affect, não realiza a verificação de capacidade current user can() e não possui verificação de nonce. Isso permite que um invasor forneça um order id específico para modificar o método de envio, os metadados do ponto de retirada e o endereço de entrega de pedidos arbitrários do WooCommerce, incluindo pedidos feitos por outros usuários.
Recomendações Atualize para uma versão posterior à 2.9.0. Como medida paliativa temporária, restrinja o acesso à função updateShippingMethod() até que uma correção seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9240

Produtos afetados

Colissimo Officiel : Méthodes De Livraison Pour Woocommerce