PT-2026-84107 · WordPress · Cozy Blocks

·

CVE-2026-19948

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas The Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates versões anteriores a 2.2.18
Description Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem recuperar informações sensíveis de produtos WooCommerce que não devem estar visíveis publicamente, incluindo aqueles com status de rascunho, pendente, privado ou oculto no catálogo. Os dados expostos incluem nome, preço, descrição curta, URL da imagem, permalink, status de estoque e tipo de produto. Isso ocorre porque múltiplos renderizadores de blocos emitem o valor sidebarNonce no HTML público da página sem a necessidade de login, permitindo que visitantes coletem um nonce válido e ignorem a verificação de autenticação no manipulador.
Recommendations Atualize o plugin para a versão 2.2.18 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19948

Produtos afetados

Cozy Blocks