CVE-2026-9241
El plugin FOX – Currency Switcher Professional for WooCommerce para WordPress es vulnerable a Bypass de Autorización a través de una Llave Controlada por el Usuario en todas las versiones hasta y incluyendo la 1.4.6. Esto se debe a que la función `get_value()` en `classes/fixed/fixed_user_role.php` confía en el parámetro `$_REQUEST['wooc_order_user_roles']` controlado por el atacante para determinar el contexto de roles del usuario para la resolución de precios basada en roles sin ninguna validación, lo que permite al atacante sobrescribir los datos de rol legítimos derivados del objeto de sesión autenticado del usuario a través de `$user->roles`. Esto hace posible que los atacantes autenticados con acceso nivel Suscriptor o superior se imposicionen como roles de mayor privilegio —como cliente al por mayor o administrador— y obtengan precios rebajados u otros precios restringidos que no deberían estar disponibles para su rol real. Esta vulnerabilidad solo tiene un impacto práctico cuando la función de precios basada en usuario fijado está habilitada y al menos un producto tiene configurado un precio para roles privilegiados.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org