PT-2026-68869 · WordPress · Mstore Api
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MStore API versões anteriores a 4.21.0
Description
O plugin MStore API para WordPress não realiza verificações de autorização ou de propriedade de compra em sua rota de criação de avaliações de produtos REST. Isso permite que um invasor não autenticado crie avaliações de produtos do WooCommerce especificando um nome de revisor, e-mail e classificação por estrelas personalizados, mesmo em lojas configuradas para aceitar avaliações apenas de proprietários verificados.
Recommendations
Atualize o MStore API para a versão 4.21.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mstore Api