CVE-2026-13116
El plugin PDF Invoices & Packing Slips para WooCommerce en WordPress es vulnerable a una referencia directa insegura de objetos en todas las versiones hasta y incluyendo la 5.14.0 mediante el generate_document_shortcode debido a la falta de validación en una clave controlada por el usuario. Esto permite que los atacantes autenticados, con acceso al nivel de contribuidor y superior, creen enlaces de descarga públicamente accesibles y sin sesión para pedidos de terceros arbitrarios, exponiendo nombres de clientes, direcciones de facturación y envío, direcciones de correo electrónico, números de teléfono, números de pedido e invoice, líneas de items, totales, detalles de pago y notas de cliente contenidas en las facturas y sobres de los pedidos. La explotación requiere que la configuración del tipo de acceso a documentos del plugin esté configurada en 'full'; con el valor predeterminado 'logged_in', las URL generadas están firmadas con un nonce por sesión en lugar de la clave del pedido, lo que hace que la ruta del shortcode sea inexplorable para el acceso no autorizado a pedidos de terceros.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org