O plugin pago “Custom User Registration Fields for WooCommerce”, da Addify, até a versão 2.2.3, aceita sem validação o valor do parâmetro afreg_select_user_role enviado por um atacante não autenticado na requisição de checkout da Store API do WooCommerce (/wc/store/v1/checkout), repassando-o diretamente à função WP_User::add_role(). Isso permite que qualquer visitante crie uma conta durante o checkout já com papel de Administrador, bastando que a opção “User Role Selection” do plugin esteja ativada — falha classificada como CVE-2026-15369, CVSS 9.8. A vulnerabilidade foi divulgada pela Wordfence em 29 de agosto e, até o momento, não há confirmação pública de versão corrigida; lojas WooCommerce que usam esse plugin devem desativar a seleção de papel no registro ou o plugin até que uma correção seja lançada.
O que fazer?
Para mitigar a vulnerabilidade crítica de escalação de privilégios não autenticados no plugin
Custom User Registration Fields for WooCommerce (CVE-2026-15369), que permite que invasores criem contas com privilégios de administrador durante o checkout da API Store,
atualize o plugin imediatamente para a versão 2.2.4 ou superior ; em seguida, audite o painel de usuários em busca de contas recém-criadas com a função de administrador e revise os registros do servidor para garantir que o ambiente não tenha sido comprometido antes da aplicação da correção.
