CVE-2026-89055
Customer Reviews for WooCommerce <= 5.120.0 - Autorizzazione mancante per l'eliminazione arbitraria di allegati non autenticata tramite il parametro 'items[][media]'
- Pubblicato
- 25 set 2026
- Aggiornato
- 25 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRiepilogo
Il plugin Customer Reviews for WooCommerce per WordPress è vulnerabile a un bypass dell'autorizzazione in tutte le versioni fino alla 5.120.0 inclusa. Ciò è dovuto al fatto che il plugin non verifica correttamente che un utente sia autorizzato a eseguire un'azione. Questo rende possibile per attaccanti non autenticati eliminare definitivamente allegati arbitrari dalla Libreria multimediale — incluse immagini di prodotti, loghi e documenti di proprietà dell'amministratore — iniettando i loro ID in una recensione che viene successivamente spostata nel cestino ed eliminata definitivamente. Lo sfruttamento richiede un link pubblico al modulo di recensione (un formId esadecimale di 13 caratteri distribuito ai clienti via e-mail), che espone il nonce necessario per raggiungere l'handler senza alcun account o sessione WordPress.
Fonti
PoC Python di check/exploit per CVE-2026-89055, un bypass di autorizzazione non autenticato in Customer Reviews for WooCommerce che consente agli attaccanti di collegare allegati arbitrari della Media Library per la cancellazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.