PT-2026-57374 · WordPress · Points/Rewards For Woocommerce

·

CVE-2026-10628

·

Publicado

2026-07-11

·

Atualizado

2026-07-11

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Points and Rewards for WooCommerce versões anteriores a 2.10.1
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de assinante ou superior podem converter e drenar pontos de recompensa de qualquer usuário para o saldo da carteira, exfiltrar e-mails e saldos de pontos de usuários para uma conta Klaviyo externa, sobrescrever a chave pública de API do Klaviyo, bloquear ou desbloquear usuários do sistema de pontos e modificar as configurações de banner e cabeçalho de campanha. O nonce de autenticação wps-wpr-verify-nonce é injetado em todas as páginas públicas via wp localize script(). Além disso, o manipulador wps wpr generate custom wallet está registrado no hook wp ajax nopriv , permitindo que visitantes não autenticados obtenham um nonce válido e explorem essa função específica.
Recomendações Atualize para a versão 2.10.1 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10628

Produtos afetados

Points/Rewards For Woocommerce