PT-2026-34297 · WordPress · Ni Woocommerce Order Export

Muhammad Afnaan

·

Publicado

2026-04-22

·

Atualizado

2026-05-01

·

CVE-2026-4140

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions Ni WooCommerce Order Export versões anteriores a 3.1.7
Description Existe um problema onde a falta de validação de nonce na função de manipulador AJAX ni order export action() permite que atacantes não autenticados modifiquem as configurações do plugin por meio de uma solicitação forjada. O manipulador processa atualizações de configurações quando o parâmetro 'page' é definido como 'nioe-order-settings', delegando para Ni Order Setting::page ajax(), que chama update option('ni order export option', $ REQUEST) sem verificar nenhum nonce ou as capacidades do usuário. Isso pode ser explorado se um administrador do site for enganado para realizar uma ação, como clicar em um link.
Recommendations Atualize para uma versão posterior a 3.1.6.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4140

Produtos afetados

Ni Woocommerce Order Export