O plugin pago “Custom User Registration Fields for WooCommerce”, da Addify, até a versão 2.2.3, aceita sem validação o valor do parâmetro afreg_select_user_role enviado por um atacante não autenticado na requisição de checkout da Store API do WooCommerce (/wc/store/v1/checkout), repassando-o diretamente à função WP_User::add_role(). Isso permite que qualquer visitante crie uma conta durante o checkout já com papel de Administrador, bastando que a opção “User Role Selection” do plugin esteja ativada — falha classificada como CVE-2026-15369, CVSS 9.8. A vulnerabilidade foi divulgada pela Wordfence em 29 de agosto e, até o momento, não há confirmação pública de versão corrigida; lojas WooCommerce que usam esse plugin devem desativar a seleção de papel no registro ou o plugin até que uma correção seja lançada.
O que fazer?
Para resolver a vulnerabilidade no plugin Advanced File Manager (detalhada no aviso do Wordfence), você deve atualizar o plugin imediatamente para a versão 5.4.13 ou superior , garantindo o patch para falha de leitura e escrita arbitrária de arquivos; em seguida, verifique os logs e a estrutura de diretórios do servidor para garantir que nenhum arquivo malicioso tenha sido criado ou modificado antes da atualização e mantenha um firewall de aplicação Web (WAF) ativo.
