PT-2026-73128 · WordPress · Extra Product Options Builder For Woocommerce

·

CVE-2026-19728

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Extra Product Options Builder for WooCommerce versões anteriores a 1.2.176
Description Existe um problema onde o plugin não verifica se o solicitante está autorizado a acessar um arquivo enviado por um cliente antes de fornecê-lo. Isso permite que usuários não autenticados recuperem arquivos caso obtenham o nome armazenado do arquivo. A exploração deste problema depende da configuração do servidor web; afeta servidores que respeitam regras de negação total (deny-all) em diretórios de upload, como o Apache. Em servidores onde tais regras são ignoradas, como em configurações padrão do nginx, os arquivos já estão acessíveis via URL direta, e o endpoint getpublicfileupload não expõe informações adicionais.
Recommendations Atualize o Extra Product Options Builder for WooCommerce para a versão 1.2.176 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19728

Produtos afetados

Extra Product Options Builder For Woocommerce