PT-2026-98362 · WordPress+1 · Advanced Country Code+1

·

CVE-2026-14281

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress versões anteriores a 4.8.7
Descrição Existe um problema devido à falta de aplicação de permissões na rota REST publicamente acessível POST /wp-json/wawp/v1/signup/<op> e à ausência de uma lista de permissões de chaves na função finish registration logic(). Isso permite que o parâmetro wawp custom fields seja copiado diretamente para update user meta(), permitindo que invasores não autenticados definam chaves de meta sensíveis, como wp capabilities e wp user level, para atribuírem a si mesmos a função de administrador e obtenham acesso total ao site. Além disso, quando a verificação de OTP é ativada no cadastro, o token de sessão otp transient é retornado em texto simples no corpo da resposta HTTP. O manipulador handle magic link request() marca esse token como verificado em qualquer requisição GET não autenticada que o contenha, ignorando completamente o processo de verificação do código OTP.
Recomendações Atualize o Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress para uma versão posterior à 4.8.6.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14281

Produtos afetados

Advanced Country Code
Notifications/Otp For Woocommerce