PT-2026-39949 · WordPress · Ipospays Gateways Wc

Alexis Lafontaine

·

Publicado

2026-05-12

·

Atualizado

2026-05-12

·

CVE-2026-4663

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas iPOSpays Gateways WC versões anteriores a 1.3.8
Descrição O plugin contém uma falha de autorização ausente devido ao endpoint da REST API "/wp-json/ipospays/v1/save settings" ter seu permission callback definido como return true. Esta configuração permite o acesso não autenticado sem verificações de capacidade ou verificação de nonce, permitindo que invasores atualizem as configurações do plugin. Especificamente, configurações críticas do gateway de pagamento, incluindo chaves de API ao vivo, chaves secretas e tokens de pagamento armazenados na opção woocommerce ipospays settings, podem ser sobrescritas.
Recomendações Atualize o plugin para uma versão posterior a 1.3.7. Como medida paliativa temporária, restrinja o acesso ao endpoint "/wp-json/ipospays/v1/save settings" para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4663

Produtos afetados

Ipospays Gateways Wc