WooCommerce 移动端应用插件“ShopApper Mobile App Builder for WooCommerce”(版本 0.4.62 及之前)在未校验用户权限的情况下,允许通过其 REST 接口执行库存更新操作。这使得任何已认证用户(例如客户或订阅者)都能修改任意产品的库存数量。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Unknown | Mobile App for WooCommerce: ShopApper Mobile App Builder Service for WooCommerce | 0 ~ 0.4.62 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-19223 | Smush < 4.3.2 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-13414 | CMP - Coming Soon & Maintenance < 4.1.18 - Unauthenticated Maintenance Mode Disable via cm | |
| CVE-2026-13415 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Privilege Escalation via cmp_ajax_impor | |
| CVE-2026-13416 | CMP - Coming Soon & Maintenance < 4.1.18 - Editor+ Stored XSS via niteoCS_socialmedia | |
| CVE-2026-16568 | ShopApper <= 0.4.62 - Subscriber+ Customer Data Disclosure via IDOR | |
| CVE-2026-16567 | Document Embedder < 2.3.1 - Unauthenticated Private Document Download via Token Oracle | |
| CVE-2026-19225 | Defender Security < 6.2.0 - Admin+ Network-Wide RCE via Hub Connector on Multisite | |
| CVE-2026-19454 | JetBackup 3.1.18.8 - 3.1.23.3 - Admin+ Multisite Network Backup Download | |
| CVE-2026-19715 | WP OAuth Server < 6.3.1 - Unauthenticated OAuth Token and User Data Disclosure via Debug L | |
| CVE-2026-78137 | StoreGrowth: Smart Sales Booster for WooCommerce < 2.1.2 - Unauthenticated Arbitrary Price | |
| CVE-2026-76549 | UpdraftPlus < 1.26.7 - Backup Restoration via CSRF | |
| CVE-2026-78125 | LearnPress – Sepay Payment < 4.0.3 - Unauthenticated Order Status Disclosure | |
| CVE-2026-77017 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Read via Candidate Pro | |
| CVE-2026-77016 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Deletion via Candidate | |
| CVE-2026-77018 | Workeera Remote Tech Job Board < 1.0.6 - Subscriber+ Arbitrary File Upload via Candidate P | |
| CVE-2026-78333 | 12 Step Meeting List 3.17 - 3.19.16 - Unauthenticated Stored XSS via Geocode Event Log | |
| CVE-2026-78138 | Finale Lite < 2.21.0 - Subscriber+ Campaign Configuration Disclosure via wcct_quick_view_h | |
| CVE-2026-78139 | Notifima < 3.1.4 - Subscriber+ Stock Alert Unsubscription via IDOR |
No comments yet