PT-2026-31069 · Automattic+2 · Woocommerce+2

Lucky_Buddy

·

Publicado

2026-04-08

·

Atualizado

2026-04-21

·

CVE-2026-3499

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Product Feed PRO for WooCommerce by AdTribes versões 13.4.6 até 13.5.2.1
Description O plugin Product Feed PRO for WooCommerce do WordPress é suscetível a Cross-Site Request Forgery (CSRF) devido à validação nonce ausente ou incorreta. Especificamente, as funções ajax migrate to custom post type, ajax adt clear custom attributes product meta keys, ajax update file url to lower case, ajax use legacy filters and rules e ajax fix duplicate feed são afetadas. A exploração bem-sucedida permite que atacantes não autenticados acionem ações como migração de feed, limpeza de caches, reescrita de URLs de arquivos, alternância de configurações e exclusão de posts, enganando um administrador do site para realizar uma ação.
Recommendations Para as versões 13.4.6 até 13.5.2.1, certifique-se de que a validação nonce seja implementada corretamente para as funções ajax migrate to custom post type, ajax adt clear custom attributes product meta keys, ajax update file url to lower case, ajax use legacy filters and rules e ajax fix duplicate feed.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3499

Produtos afetados

Product Feed Pro For Woocommerce
Woocommerce
Wordpress