O plugin pago “Custom User Registration Fields for WooCommerce”, da Addify, até a versão 2.2.3, aceita sem validação o valor do parâmetro afreg_select_user_role enviado por um atacante não autenticado na requisição de checkout da Store API do WooCommerce (/wc/store/v1/checkout), repassando-o diretamente à função WP_User::add_role(). Isso permite que qualquer visitante crie uma conta durante o checkout já com papel de Administrador, bastando que a opção “User Role Selection” do plugin esteja ativada — falha classificada como CVE-2026-15369, CVSS 9.8. A vulnerabilidade foi divulgada pela Wordfence em 29 de agosto e, até o momento, não há confirmação pública de versão corrigida; lojas WooCommerce que usam esse plugin devem desativar a seleção de papel no registro ou o plugin até que uma correção seja lançada.
O que fazer?
Para resolver a vulnerabilidade no plugin Advanced File Manager (detalhada no alerta do Wordfence), você deve atualizar o plugin imediatamente para a versão 5.4.13 ou superior , garantindo a correção para a falha de leitura e escrita arbitrária de arquivos
