PT-2026-95809 · WordPress · Partial Shipment For Woocommerce
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Partial Shipment for Woocommerce versões anteriores a 3.5
Descrição
A falta de autorização no plugin permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior acessem e modifiquem dados de pedidos. O problema reside no arquivo
woocommerce-partial-shipment.php devido à ausência de verificações de capacidade, falta de verificação de nonce e falha ao validar se o usuário solicitante é o proprietário do order id fornecido. Atacantes podem ler detalhes arbitrários de itens de pedidos, como nomes, quantidades e contagens de envio, além de modificar o status do envio ou as quantidades enviadas. Isso também pode desencadear transições de status do pedido por meio da ação wxp order status. As ações AJAX afetadas são 'wxp order shipment', 'wxp order item shipment' e 'wxp order set shipped'.Recomendações
Atualize o Partial Shipment for Woocommerce para a versão 3.5 ou posterior.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Partial Shipment For Woocommerce