PT-2026-67989 · WordPress · Dhl Shipping Germany
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
DHL Shipping Germany for WooCommerce WordPress plugin versões anteriores a 4.0.1
Description
Existe um problema onde um endpoint de download de etiquetas de envio não realiza verificações de autorização, como verificação de capacidade, nonce, login ou propriedade. Isso permite que um invasor não autenticado utilize Insecure Direct Object Reference (IDOR)—uma falha onde uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário—para enumerar ids sequenciais e baixar etiquetas de envio armazenadas. Essas etiquetas contêm informações sensíveis dos clientes, incluindo nomes completos, endereços postais completos e referências de pedido.
Recommendations
Atualize o plugin para a versão 4.0.1 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dhl Shipping Germany