WordPress · Colissimo Officiel : Méthodes De Livraison Pour Woocommerce · CVE-2026-9240
**Nome do Software Vulnerável e Versões Afetadas**
Colissimo Officiel : Méthodes de livraison pour WooCommerce versões anteriores a 2.9.1
**Descrição**
Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem realizar a modificação não autorizada de dados. O problema ocorre porque a função `updateShippingMethod()`, registrada na ação AJAX `wp ajax lpc order affect`, não realiza a verificação de capacidade `current user can()` e não possui verificação de nonce. Isso permite que um invasor forneça um `order id` específico para modificar o método de envio, os metadados do ponto de retirada e o endereço de entrega de pedidos arbitrários do WooCommerce, incluindo pedidos feitos por outros usuários.
**Recomendações**
Atualize para uma versão posterior à 2.9.0.
Como medida paliativa temporária, restrinja o acesso à função `updateShippingMethod()` até que uma correção seja aplicada.