Ad

CVE-2026-18603

NONE
Обновлено 9 августа 2026
Unknown
Параметр Значение
Уязвимые версии до 1.3.4.34
Тип уязвимости CWE-862 Missing Authorization
Поставщик Unknown
Публичный эксплойт Нет

Запрос PiWeb на отмену заказа/возврата для плагина WooCommerce WordPress до версии 1.3.4.34 не имеет проверок авторизации или владения при добавлении содержимого предыдущего заказа в корзину, что позволяет неаутентифицированным пользователям раскрывать содержимое заказов других клиентов, а также очищать и повторно наполнять корзину вошедшего в систему пользователя по созданной ссылке.

Показать оригинальное описание (EN)

The PiWeb Cancel order / Refund request for WooCommerce WordPress plugin before 1.3.4.34 does not have authorization or ownership checks when adding the contents of a previous order to the cart, allowing unauthenticated users to disclose the contents of other customers' orders, as well as to clear and repopulate a logged in user's cart via a crafted link.

Тип уязвимости (CWE)

Уязвимые продукты

unknown:piweb cancel order / refund request for woocommerce