PT-2026-68867 · WordPress · Mstore Api

CVE-2026-16038

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MStore API versões anteriores a 4.21.0
Description O plugin MStore API para WordPress não verifica o status do pagamento com o gateway de pagamento antes de marcar um pedido como pago em vários endpoints de conclusão de pagamento. Isso permite que um invasor não autenticado marque um pedido arbitrário como totalmente pago sem realizar o pagamento real, possibilitando a obtenção gratuita de bens ou serviços.
Recommendations Atualize o MStore API para a versão 4.21.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16038

Produtos afetados

Mstore Api