CVE-2026-9284
El plugin WooCommerce PayPal Payments para WordPress es vulnerable a la manipulación no autorizada de pedidos y la divulgación de información debido a la falta de comprobaciones de autorización en los endpoints WC-AJAX `ppc-create-order` y `ppc-get-order` en todas las versiones hasta y inclusive 4.0.1. El endpoint `ppc-create-order` acepta un ID de pedido WooCommerce arbitrario en el contexto `pay-now` sin validar la propiedad del pedido, lo que permite a los atacantes crear pedidos PayPal para cualquier WC pedido y escribir metadatos de PayPal en él. El endpoint `ppc-get-order` devuelve los detalles completos del pedido PayPal para cualquier ID de pedido PayPal sin vincularse a la sesión del solicitante. Esto hace posible que los atacantes no autenticados encadenen estos endpoints para manipular los flujos de pago de pedidos de otros clientes y exfiltrar datos sensibles de pedidos (información del pagador, datos de envío) creando un pedido PayPal para el pedido WC de una víctima y luego recuperando los datos del pedido PayPal.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org