O plugin InfundedWoo Pro para WordPress é vulnerável ao aumento de privilégios através da autorização faltando em todas as versões até, incluindo, 5.1.2. Isto se deve à falta de verificação de nãoce e verificações de capacidade no manipulador AJAX iwar_save_recipe(). Isto permite que os atacantes não autênticos criem uma receita de automação maliciosa que apareça um gatilho de post HTTP com uma ação de login automático, permitindo que qualquer visitante não autêntico visite um URL criado e receba cookies de autenticação para qualquer conta de usuário alvo (por exemplo, administrador), obtendo um bypass de autenticação completo e escalada de privilégios. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 6510 foi publicado em 2026 - 05 - 14 T 07: 16: 21.127 Z e última modificação em 2026 - 06 - 17 T 11: 00: 54.647 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.