PT-2026-30313 · WordPress · Wcfm – Frontend Manager For Woocommerce+1
Publicado
2026-04-04
·
Atualizado
2026-04-05
·
CVE-2026-4896
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress versões até e incluindo 6.7.25
Description
O WCFM – Frontend Manager for WooCommerce junto com o plugin Bookings Subscription Listings Compatible para WordPress é suscetível a Insecure Direct Object Reference em múltiplas ações AJAX, incluindo
wcfm modify order status, delete wcfm article e delete wcfm product, bem como no controlador de gerenciamento de artigos. Isso ocorre devido à falta de validação em IDs de objeto fornecidos pelo usuário. Atacantes autenticados com acesso de nível de Fornecedor ou superior podem modificar o status de qualquer pedido e excluir ou modificar qualquer postagem, produto ou página, independentemente da propriedade.Recommendations
Atualize o WCFM – Frontend Manager for WooCommerce junto com o plugin Bookings Subscription Listings Compatible para WordPress para uma versão posterior a 6.7.25.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bookings Subscription Listings Compatible
Wcfm – Frontend Manager For Woocommerce