
Analisi tecnica, proof of concept e cronologia della divulgazione responsabile per CVE-2026-93528, una divulgazione non autenticata dei dati degli ordini in NP Quote Request for WooCommerce.
📌 CVE-2026-93528: Divulgazione non autenticata dei dati degli ordini in NP Quote Request for WooCommerce • Tipo di vulnerabilità: Divulgazione di dati sensibili (CWE-200) • Software interessato: woo-rfq-for-woocommerce < 2.4.16 • Ricercatore originale: Murad Islamzada • Fornitore: Neah Plugins (Cyrus)
Panoramica e causa principale La funzione gpls_woo_rfq_get_rfq_cart() nel file includes/classes/gpls_woo_rfq_functions.php del plugin non convalidava la proprietà dell'ordine durante il controllo del parametro key (_REQUEST['key']) fornito dall'utente. Un utente non autenticato poteva inserire qualsiasi chiave d'ordine e creare un altro ordine.
Logica della Proof of Concept (PoC) Durante la ricerca è stato determinato che informazioni sensibili potevano essere ottenute tramite una query appositamente costruita, senza richiedere cookie o login: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
Cronologia di remediation e collaborazione Il problema è stato comunicato in modo responsabile e risolto con successo nell'ambito di una cooperazione professionale con lo sviluppatore: • 11 settembre 2026: i dettagli tecnici completi della vulnerabilità e la logica di correzione proposta sono stati condivisi con il fornitore. • 14 settembre 2026: il fornitore ha rilasciato una patch iniziale. Tuttavia, l'analisi del codice ha rivelato che il controllo poteva ancora essere aggirato nelle sessioni guest, ed è stata proposta una logica migliorata (approccio fail-closed). • 15 settembre 2026: il fornitore ha applicato le correzioni finali e, dopo un audit di sicurezza, la vulnerabilità è stata completamente chiusa. • 15 settembre 2026: lo sviluppatore ha rilasciato ufficialmente la versione 2.4.16 su WordPress.org.