PT-2026-39949 · WordPress · Ipospays Gateways Wc
Alexis Lafontaine
·
Publicado
2026-05-12
·
Atualizado
2026-05-12
·
CVE-2026-4663
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
iPOSpays Gateways WC versões anteriores a 1.3.8
Descrição
O plugin contém uma falha de autorização ausente devido ao endpoint da REST API "/wp-json/ipospays/v1/save settings" ter seu
permission callback definido como return true. Esta configuração permite o acesso não autenticado sem verificações de capacidade ou verificação de nonce, permitindo que invasores atualizem as configurações do plugin. Especificamente, configurações críticas do gateway de pagamento, incluindo chaves de API ao vivo, chaves secretas e tokens de pagamento armazenados na opção woocommerce ipospays settings, podem ser sobrescritas.Recomendações
Atualize o plugin para uma versão posterior a 1.3.7.
Como medida paliativa temporária, restrinja o acesso ao endpoint "/wp-json/ipospays/v1/save settings" para minimizar o risco de exploração.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ipospays Gateways Wc