CVE-2018-11633
El plugin WooCommerce Checkout for Digital Goods en versiones anteriores a la 2.2 contiene una vulnerabilidad de falsificación de solicitud entre sitios en su función de página de configuración que no valida los permisos del usuario ni implementa protecciones contra CSRF. Un atacante podría elaborar una URL maliciosa y usar técnicas de ingeniería social para engañar a un administrador y hacerlo hacer clic en ella, permitiendo que el atacante modifique la configuración del plugin. El código vulnerable en class-woo-checkout-for-digital-goods-admin.php procesa solicitudes sin verificar nonces ni capacidades del usuario, lo que hace posible alterar el comportamiento del plugin sin la debida autorización.
Basado en datos públicos de CVE (MITRE/NVD).