CVE-2026-4094
El plugin FOX – Currency Switcher Professional for WooCommerce para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'admin_head' en todas las versiones hasta y inclusive 1.4.5. Esto permite que los atacantes autenticados con acceso de nivel Contributor o superior eliminen toda la configuración multi-divisa visitando cualquier página wp-admin con el parámetro `woocs_reset` adjunto. Además, como no se verifica ningún nonce, esto también es explotable a través de Cross-Site Request Forgery (CSRF) contra cualquier administrador. La vulnerabilidad también puede ser explotada por usuarios de nivel Subscriber si el sitio está configurado para permitir el acceso de Subscriber a las páginas 'wp-admin'.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org