PT-2026-63572 · WordPress · Sumo Reward Points
CVE-2026-7534
·
Publicado
2026-07-23
·
Atualizado
2026-07-23
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SUMO Reward Points versões anteriores a 32.7.1
Descrição
Ocorre Cross-Site Scripting (XSS) Armazenado Não Autenticado através do endpoint da REST API
/wp-json/wc-srp/v1/earning. O problema decorre do filtro user has cap na classe SRP REST Earning Controller, que concede a capacidade rs earning read a todos os usuários, incluindo visitantes não autenticados. Isso é combinado com a falta de sanitização do parâmetro reason na função create items() e a ausência de escape de saída no método column default() de SRP Master Log. Consequentemente, invasores não autenticados podem injetar scripts web arbitrários no log de pontos de recompensa, que serão executados sempre que um administrador acessar as páginas de log mestre ou de pontos de recompensa do usuário.Recomendações
Atualize para uma versão posterior à 32.7.0.
Evite usar o parâmetro
reason no endpoint /wp-json/wc-srp/v1/earning até que a atualização seja aplicada.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sumo Reward Points