PT-2026-47141 · Unknown · Klamra Paycal For Aspaclaria

Kevin Lee

·

Publicado

2026-06-06

·

Atualizado

2026-06-06

·

CVE-2026-8611

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Klamra Paycal for Aspaclaria versões anteriores a 1.1.5
Descrição O plugin está sujeito a Insecure Direct Object Reference (Referência Direta Insegura a Objeto), uma condição em que uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. Atacantes autenticados com nível de acesso de assinante ou superior podem baixar faturas de clientes arbitrárias enumerando IDs de postagens sequenciais através do parâmetro invoice id. Isso ocorre devido à falta de validação em uma chave controlada pelo usuário, levando à exposição de informações de identificação pessoal (PII) de faturamento sensíveis, como nomes completos, endereços de e-mail, números de telefone, totais de pedidos, itens de linha e notas de clientes.
Recomendações Atualize o plugin para uma versão posterior a 1.1.4. Como medida paliativa temporária, restrinja o acesso ao parâmetro invoice id para evitar downloads não autorizados de faturas.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8611

Produtos afetados

Klamra Paycal For Aspaclaria