PT-2026-31069 · Automattic+2 · Woocommerce+2
Lucky_Buddy
·
Publicado
2026-04-08
·
Atualizado
2026-04-21
·
CVE-2026-3499
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Product Feed PRO for WooCommerce by AdTribes versões 13.4.6 até 13.5.2.1
Description
O plugin Product Feed PRO for WooCommerce do WordPress é suscetível a Cross-Site Request Forgery (CSRF) devido à validação nonce ausente ou incorreta. Especificamente, as funções
ajax migrate to custom post type, ajax adt clear custom attributes product meta keys, ajax update file url to lower case, ajax use legacy filters and rules e ajax fix duplicate feed são afetadas. A exploração bem-sucedida permite que atacantes não autenticados acionem ações como migração de feed, limpeza de caches, reescrita de URLs de arquivos, alternância de configurações e exclusão de posts, enganando um administrador do site para realizar uma ação.Recommendations
Para as versões 13.4.6 até 13.5.2.1, certifique-se de que a validação nonce seja implementada corretamente para as funções
ajax migrate to custom post type, ajax adt clear custom attributes product meta keys, ajax update file url to lower case, ajax use legacy filters and rules e ajax fix duplicate feed.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Product Feed Pro For Woocommerce
Woocommerce
Wordpress