PT-2026-67971 · WordPress · Yaypricing
CVE-2026-15230
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
YayPricing WordPress plugin versões anteriores a 3.5.7
Descrição
O plugin não realiza verificações de capacidade em várias rotas da API REST, dependendo apenas de um nonce compartilhado. Isso permite que qualquer usuário autenticado, incluindo aqueles com privilégios de assinante, sobrescreva a configuração de preços da loja e exponha códigos de cupons privados.
Recomendações
Atualize o plugin para a versão 3.5.7 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yaypricing