PT-2026-57388 · WordPress · Woocommerce Pdf Invoices & Packing Slips

·

CVE-2026-13116

·

Publicado

2026-07-11

·

Atualizado

2026-07-12

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PDF Invoices & Packing Slips for WooCommerce versões anteriores a 5.14.1
Description Existe uma Referência Direta Insegura a Objetos (IDOR) na função generate document shortcode devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de contribuidor ou superior podem gerar links de download publicamente acessíveis e isentos de sessão para pedidos arbitrários de terceiros. Isso leva à exposição de dados sensíveis, incluindo nomes de clientes, endereços de cobrança e envio, endereços de e-mail, números de telefone, números de pedido e fatura, itens de linha, totais, detalhes de pagamento e notas do cliente. Este problema é explorável quando a configuração de tipo de acesso ao link do documento está definida como 'full'; se definida para o valor padrão 'logged in', o caminho do shortcode não é explorável para acesso não autorizado, pois as URLs são assinadas com um nonce por sessão.
Recommendations Atualize para uma versão posterior à 5.14.0. Altere a configuração de tipo de acesso ao link do documento de 'full' para 'logged in' para evitar o acesso não autorizado aos documentos de pedidos.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13116

Produtos afetados

Woocommerce Pdf Invoices & Packing Slips