PT-2026-68867 · WordPress · Mstore Api
CVE-2026-16038
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MStore API versões anteriores a 4.21.0
Description
O plugin MStore API para WordPress não verifica o status do pagamento com o gateway de pagamento antes de marcar um pedido como pago em vários endpoints de conclusão de pagamento. Isso permite que um invasor não autenticado marque um pedido arbitrário como totalmente pago sem realizar o pagamento real, possibilitando a obtenção gratuita de bens ou serviços.
Recommendations
Atualize o MStore API para a versão 4.21.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mstore Api