WordPress · Woocommerce Pdf Invoices & Packing Slips · CVE-2026-13116
**Nome do Software Vulnerável e Versões Afetadas**
PDF Invoices & Packing Slips for WooCommerce versões anteriores a 5.14.1
**Description**
Existe uma Referência Direta Insegura a Objetos (IDOR) na função `generate document shortcode` devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de contribuidor ou superior podem gerar links de download publicamente acessíveis e isentos de sessão para pedidos arbitrários de terceiros. Isso leva à exposição de dados sensíveis, incluindo nomes de clientes, endereços de cobrança e envio, endereços de e-mail, números de telefone, números de pedido e fatura, itens de linha, totais, detalhes de pagamento e notas do cliente. Este problema é explorável quando a configuração de tipo de acesso ao link do documento está definida como 'full'; se definida para o valor padrão 'logged in', o caminho do shortcode não é explorável para acesso não autorizado, pois as URLs são assinadas com um nonce por sessão.
**Recommendations**
Atualize para uma versão posterior à 5.14.0.
Altere a configuração de tipo de acesso ao link do documento de 'full' para 'logged in' para evitar o acesso não autorizado aos documentos de pedidos.