PT-2026-72142 · WordPress · Bloyal: Loyalty & Promotions By Bloyal

·

CVE-2026-15001

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas bLoyal: Loyalty & Promotions by bLoyal versões anteriores a 3.1.611.79
Descrição Este problema permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior escalem seus privilégios para qualquer usuário do WordPress, incluindo o Administrador do site. A falha ocorre porque as ações AJAX save bloyal configuration data e save bloyal accesskeyverification data são registradas sem verificações de capacidade ou nonce. Um invasor pode usar essas ações para sobrescrever a bloyal custom loyaltyengine api url e a flag is bloyal custom api url. Posteriormente, ao acionar a rota REST /cart não autenticada, a função bloyal customer auto login() busca dados do cliente em um endpoint controlado pelo invasor e utiliza o valor Customer.ExternalId para chamar a função wp set auth cookie(), concedendo ao invasor autenticação não autorizada.
Recomendações Atualize o plugin para uma versão posterior à 3.1.611.78. Como medida de mitigação temporária, restrinja o acesso às ações AJAX save bloyal configuration data e save bloyal accesskeyverification data.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15001

Produtos afetados

Bloyal: Loyalty & Promotions By Bloyal