PT-2026-63572 · WordPress · Sumo Reward Points

CVE-2026-7534

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SUMO Reward Points versões anteriores a 32.7.1
Descrição Ocorre Cross-Site Scripting (XSS) Armazenado Não Autenticado através do endpoint da REST API /wp-json/wc-srp/v1/earning. O problema decorre do filtro user has cap na classe SRP REST Earning Controller, que concede a capacidade rs earning read a todos os usuários, incluindo visitantes não autenticados. Isso é combinado com a falta de sanitização do parâmetro reason na função create items() e a ausência de escape de saída no método column default() de SRP Master Log. Consequentemente, invasores não autenticados podem injetar scripts web arbitrários no log de pontos de recompensa, que serão executados sempre que um administrador acessar as páginas de log mestre ou de pontos de recompensa do usuário.
Recomendações Atualize para uma versão posterior à 32.7.0. Evite usar o parâmetro reason no endpoint /wp-json/wc-srp/v1/earning até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7534

Produtos afetados

Sumo Reward Points