CVE-2026-89055
Customer Reviews for WooCommerce <= 5.120.0 - Falta de autorización para la eliminación arbitraria de archivos adjuntos no autenticada mediante el parámetro 'items[][media]'
- Publicado
- 25 sept 2026
- Actualizado
- 25 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HResumen
El plugin Customer Reviews for WooCommerce para WordPress es vulnerable a un bypass de autorización en todas las versiones hasta la 5.120.0, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado a realizar una acción. Esto hace posible que atacantes no autenticados eliminen permanentemente archivos adjuntos arbitrarios de la Biblioteca de medios —incluidas imágenes de productos, logotipos y documentos propiedad del administrador— inyectando sus IDs en una reseña que posteriormente se envía a la papelera y se purga. La explotación requiere un enlace público al formulario de reseñas (un formId de 13 caracteres hexadecimales distribuido a los clientes por correo electrónico), que expone el nonce necesario para alcanzar el handler sin ninguna cuenta ni sesión de WordPress.
Fuentes
Comprobación/exploit PoC en Python para CVE-2026-89055, un bypass de autorización no autenticado en Customer Reviews for WooCommerce que permite a los atacantes vincular archivos adjuntos arbitrarios de la Biblioteca de medios para su eliminación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.