PT-2025-17708 · WordPress · Woocommerce Automatic Order Printing
Lucio Sá
·
Publicado
2025-04-24
·
Atualizado
2025-04-24
·
CVE-2025-1284
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do plugin WooCommerce Automatic Order Printing até e incluindo a 4.1
Descrição
O problema está relacionado a uma Referência Direta a Objetos Insegura, que permite a invasores autenticados com acesso de nível de Assinante ou superior visualizar faturas e pedidos de outros usuários contendo informações sensíveis. Isso é possível devido à falta de validação em uma chave controlada pelo usuário na ação AJAX
xc woo printer preview.Recomendações
Para versões até e incluindo a 4.1, considere desativar a ação AJAX
xc woo printer preview até que uma correção esteja disponível para prevenir a exploração. Restrinja o acesso a informações sensíveis limitando o acesso de nível de Assinante ou superior apenas ao pessoal necessário.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Woocommerce Automatic Order Printing