WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7533 — Easy Digital Downloads – eCommerce Payments and Subscriptions made easy [easy-digital-downloads] < 3.6.8

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7533 Easy Digital Downloads – eCommerce Payments and Subscriptions made easy [easy-digital-downloads] < 3.6.8 Falsificación de petición en sitios cruzados (CSRF) Media 4,3 < 3.6.8 3.6.8 2026-05-27

CVE-2026-7533

El plugin Easy Digital Downloads para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta y inclusive la 3.6.7. Esto se debe a la falta de verificación de nonce en la función `handle_oauth_redirect()`, que está registrada en el hook `admin_init` y procesa tokens OAuth de Square a partir de un parámetro GET proporcionado por el usuario sin ninguna validación de token CSRF. Esto permite a atacantes no autenticados sobrescribir las credenciales del gateway de pago Square de la tienda, engañando a un administrador conectado para que haga clic en un enlace manipulado, lo que podría resultar en el secuestro de una cuenta de pago.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.