O plugin WordPress de Checkout Tamara através 1.9.9.20 não verifica a chave de ordem, uma nãoce, ou qualquer capacidade em seus URLs de cancelamento/retorno de falhas de pagamento público, alterando o status de uma ordem WooCommerce baseado apenas em um id de ordem numérica fornecido pelo atacante, para que um atacante não autêntico possa cancelar ou falhar ordens arbitrárias em toda a loja enumerando ids (ativando efeitos secundários de lançamento de ações e notificação a jusante). Registro de aconselhamento: GHSA- qmfm- 8 v 44 - p 8 r 3. Identificadores relacionados: CVE- 2026 - 16962.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 21 T 09: 32: 04.000 Z e lista a sua última modificação como 2026 - 08 - 21 T 15: 32: 11.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.