
Análisis técnico, prueba de concepto y cronología de divulgación responsable de CVE-2026-93528, una divulgación no autenticada de datos de pedidos en NP Quote Request for WooCommerce.
📌 CVE-2026-93528: Divulgación no autenticada de datos de pedidos en NP Quote Request for WooCommerce • Tipo de vulnerabilidad: Divulgación de datos sensibles (CWE-200) • Software afectado: woo-rfq-for-woocommerce < 2.4.16 • Investigador original: Murad Islamzada • Proveedor: Neah Plugins (Cyrus)
Descripción general y causa raíz La función gpls_woo_rfq_get_rfq_cart() en el archivo includes/classes/gpls_woo_rfq_functions.php del plugin no validaba la propiedad del pedido al comprobar el parámetro key (_REQUEST['key']) del usuario. Un usuario no autenticado podía introducir cualquier clave de pedido y crear otro pedido.
Lógica de la prueba de concepto (PoC) Durante la investigación, se determinó que se podía obtener información sensible mediante una consulta especialmente diseñada sin necesidad de cookies ni inicio de sesión: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
Cronología de remediación y colaboración El problema se comunicó de forma responsable y se resolvió con éxito en el marco de una cooperación profesional con el desarrollador: • 11 de septiembre de 2026: Se compartieron con el proveedor todos los detalles técnicos de la vulnerabilidad y la lógica de corrección propuesta. • 14 de septiembre de 2026: El proveedor publicó un parche inicial. Sin embargo, el análisis del código reveló que la comprobación aún podía eludirse en sesiones de invitado, y se propuso una lógica mejorada (enfoque fail-closed). • 15 de septiembre de 2026: El proveedor aplicó las correcciones finales y, tras una auditoría de seguridad, la vulnerabilidad quedó completamente cerrada. • 15 de septiembre de 2026: El desarrollador publicó oficialmente la versión 2.4.16 en WordPress.org.