CVE-2023-2986
Abandoned Cart Lite for WooCommerce <= 5.15.1 - Contorno de Autenticação
- Publicado
- 8 de jun. de 2023
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Abandoned Cart Lite for WooCommerce para WordPress é vulnerável a bypass de autenticação em versões até, e incluindo, a 5.14.2. Isso se deve à criptografia insuficiente sobre o usuário fornecido durante a decodificação do link de carrinho abandonado através do plugin. Isso permite que atacantes não autenticados façam login como usuários que abandonaram o carrinho, que normalmente são clientes. Um endurecimento adicional de segurança foi introduzido na versão 5.15.1, garantindo que os sites não estejam mais vulneráveis por meio de links históricos de checkout, e um endurecimento adicional foi introduzido na versão 5.15.2, garantindo que valores de chave nulos não permitissem o bypass de autenticação.
Fontes
2Prova de Conceito para a vulnerabilidade CVE-2023-2986 no Plugin 'Abandoned Cart Lite for WooCommerce' no WordPress
Prova de Conceito para a vulnerabilidade CVE-2023-2986 no plugin 'Abandoned Cart Lite for WooCommerce' no WordPress na versão Python
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.