Ad

CVE-2026-19709

NONE
Обновлено 19 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 3.1.2
Поставщик WordPress
Публичный эксплойт Нет

Плагин Membership For WooCommerce WordPress до версии 3.1.2 не проверяет, действительно ли был сгенерирован потребительский секрет API, прежде чем сравнивать его с секретом, предоставленным в запросе, что позволяет неаутентифицированным злоумышленникам получить доступ к его маршрутам REST и раскрыть детали плана членства любого пользователя на сайтах, где API был включен, но ключи никогда не были сгенерированы.

Показать оригинальное описание (EN)

The Membership For WooCommerce WordPress plugin before 3.1.2 does not check that an API consumer secret has actually been generated before comparing it against the one supplied in a request, allowing unauthenticated attackers to reach its REST routes and disclose any user's membership plan details on sites where the API has been enabled but no keys were ever generated.