PT-2026-95809 · WordPress · Partial Shipment For Woocommerce

·

CVE-2026-9858

·

Publicado

2026-09-19

·

Atualizado

2026-09-20

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Partial Shipment for Woocommerce versões anteriores a 3.5
Descrição A falta de autorização no plugin permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior acessem e modifiquem dados de pedidos. O problema reside no arquivo woocommerce-partial-shipment.php devido à ausência de verificações de capacidade, falta de verificação de nonce e falha ao validar se o usuário solicitante é o proprietário do order id fornecido. Atacantes podem ler detalhes arbitrários de itens de pedidos, como nomes, quantidades e contagens de envio, além de modificar o status do envio ou as quantidades enviadas. Isso também pode desencadear transições de status do pedido por meio da ação wxp order status. As ações AJAX afetadas são 'wxp order shipment', 'wxp order item shipment' e 'wxp order set shipped'.
Recomendações Atualize o Partial Shipment for Woocommerce para a versão 3.5 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9858

Produtos afetados

Partial Shipment For Woocommerce