PT-2026-34297 · WordPress · Ni Woocommerce Order Export
Muhammad Afnaan
·
Publicado
2026-04-22
·
Atualizado
2026-05-01
·
CVE-2026-4140
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Ni WooCommerce Order Export versões anteriores a 3.1.7
Description
Existe um problema onde a falta de validação de nonce na função de manipulador AJAX
ni order export action() permite que atacantes não autenticados modifiquem as configurações do plugin por meio de uma solicitação forjada. O manipulador processa atualizações de configurações quando o parâmetro 'page' é definido como 'nioe-order-settings', delegando para Ni Order Setting::page ajax(), que chama update option('ni order export option', $ REQUEST) sem verificar nenhum nonce ou as capacidades do usuário. Isso pode ser explorado se um administrador do site for enganado para realizar uma ação, como clicar em um link.Recommendations
Atualize para uma versão posterior a 3.1.6.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ni Woocommerce Order Export