Ad

CVE-2026-19088

NONE
Обновлено 13 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 4.9.3
Поставщик WordPress
Публичный эксплойт Нет

Плагин ShopEngine Elementor WooCommerce Builder Addon WordPress до версии 4.9.3 не защищает одну из своих конечных точек аутентификации от CSRF, позволяя злоумышленнику зарегистрировать жертву в учетной записи, контролируемой злоумышленником, так что данные о выставлении счетов и доставке, которые жертва затем вводит при оформлении заказа, хранятся и могут быть прочитаны злоумышленником.

Показать оригинальное описание (EN)

The ShopEngine Elementor WooCommerce Builder Addon WordPress plugin before 4.9.3 does not protect one of its authentication endpoints against CSRF, allowing an attacker to log a victim into an attacker-controlled account, so that the billing and shipping details the victim then enters at checkout are stored under and readable by the attacker.