PT-2026-86327 · WordPress+1 · Welcart E-Commerce+1

·

CVE-2026-19887

·

Publicado

2026-09-05

·

Atualizado

2026-09-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Welcart e-Commerce plugin for WordPress versões anteriores a 2.12.2
Descrição Ocorre uma Injeção de Objeto PHP devido à desserialização de entrada não confiável no callback de pagamento Telecom EDY usces action acting transaction(). Atacantes não autenticados podem armazenar pares de chave/valor reserve arbitrários como metadados de pedido durante um checkout público. Ao invocar o callback com um parâmetro option específico, o atacante pode acionar a desserialização desses metadados sem verificações de assinatura do provedor, endereço de origem, identidade da transação ou propriedade. Uma cadeia POP (Property Oriented Programming)—uma técnica usada para executar código aproveitando classes existentes na aplicação—está presente na biblioteca TCPDF incluída no plugin. Isso permite que atacantes excluam arquivos arbitrários no servidor, como o wp-config.php, podendo levar à execução remota de código se o instalador do WordPress for executado novamente contra um banco de dados controlado pelo atacante. A exploração bem-sucedida depende de um administrador imprimir uma fatura para disparar a exclusão do arquivo.
Recomendações Atualize o Welcart e-Commerce plugin for WordPress para a versão 2.12.2 ou posterior.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19887

Produtos afetados

Tcpdf
Welcart E-Commerce