PT-2026-30313 · WordPress · Wcfm – Frontend Manager For Woocommerce+1

Publicado

2026-04-04

·

Atualizado

2026-04-05

·

CVE-2026-4896

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress versões até e incluindo 6.7.25
Description O WCFM – Frontend Manager for WooCommerce junto com o plugin Bookings Subscription Listings Compatible para WordPress é suscetível a Insecure Direct Object Reference em múltiplas ações AJAX, incluindo wcfm modify order status, delete wcfm article e delete wcfm product, bem como no controlador de gerenciamento de artigos. Isso ocorre devido à falta de validação em IDs de objeto fornecidos pelo usuário. Atacantes autenticados com acesso de nível de Fornecedor ou superior podem modificar o status de qualquer pedido e excluir ou modificar qualquer postagem, produto ou página, independentemente da propriedade.
Recommendations Atualize o WCFM – Frontend Manager for WooCommerce junto com o plugin Bookings Subscription Listings Compatible para WordPress para uma versão posterior a 6.7.25.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4896

Produtos afetados

Bookings Subscription Listings Compatible
Wcfm – Frontend Manager For Woocommerce