PT-2025-46247 · WordPress · Easycommerce
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
EasyCommerce – Plugin de E-commerce para WordPress Impulsionado por IA, Rápido e Elegante versões 0.9.0-beta2 até 1.5.0
Descrição
O plugin EasyCommerce para WordPress possui uma falha na qual o endpoint da API
/easycommerce/v1/orders não limita adequadamente a seleção de função do usuário durante o registro. Isso permite que atacantes não autenticados obtenham acesso de nível de administrador em um site vulnerável. A requisição POST para este endpoint permite que atacantes se registrem com privilégios administrativos sem autenticação.Recomendações
As versões 0.9.0-beta2 até 1.5.0 devem ser atualizadas para uma versão mais recente e segura.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Easycommerce