PT-2026-86363 · WordPress · Abandoned Cart Pro For Woocommerce

·

CVE-2026-81543

·

Publicado

2026-09-05

·

Atualizado

2026-09-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Abandoned Cart Pro for WooCommerce versões anteriores a 10.7.2
Description A escalação de privilégios é possível para usuários autenticados com nível de acesso de assinante ou superior. O problema decorre da ausência de verificações de capacidade e de verificação de nonce—um token de segurança usado para prevenir falsificação de requisição cross-site—em diversas ações AJAX: 'wcap save connector settings', 'wcap send manual email', 'wcap abandoned cart info' e 'wcap change manual email data'. Atacantes podem modificar as configurações do conector SMTP para rotear e-mails de recuperação do administrador através de um servidor controlado pelo invasor, permitindo a interceptação de links de auto-login para obter acesso administrativo total. Isso requer que o recurso de auto-login esteja habilitado, que é a configuração padrão.
Recommendations Atualize o Abandoned Cart Pro for WooCommerce para a versão 10.7.2 ou posterior. Como medida de mitigação temporária, desative o recurso de auto-login.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81543

Produtos afetados

Abandoned Cart Pro For Woocommerce