PT-2026-81166 · WordPress · Infusedwoo Pro
CVE-2026-19892
·
Publicado
2026-08-25
·
Atualizado
2026-08-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
InfusedWoo Pro versões anteriores a 5.1.18
Description
Usuários autenticados com baixos privilégios, incluindo aqueles com nível de assinante, podem escalar privilégios e assumir contas. O problema decorre de uma verificação de capacidade ausente na função
ajax iwar preview email(), que utiliza apenas is admin() para autorização. Isso permite que invasores renderizem campos de mesclagem de visualização de e-mail para qualquer endereço de e-mail arbitrário, possibilitando a geração e recuperação de links de redefinição de senha válidos para qualquer usuário, incluindo administradores.Recommendations
Atualize o InfusedWoo Pro para a versão 5.1.18 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à função
ajax iwar preview email() para usuários não administradores.Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Infusedwoo Pro