Sceawere
Vulnerability Detail
CVE-2026-106609UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Bayarcash WooCommerce Missing Authorization Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 3h ago
- Vendor
- Web Impian
- Product
- Bayarcash WooCommerce
- Attack Type
- Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Missing Authorization vulnerability in Web Impian Bayarcash WooCommerce bayarcash-wc allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Bayarcash WooCommerce: from n/a through 4.4.2.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-10-10T17:17:00.310Z",
"pubdate": "2026-10-10T17:17:00.310Z",
"executiveSummary": "A Missing Authorization vulnerability has been identified in the Bayarcash WooCommerce plugin, affecting all versions from n/a through 4.4.2.\nThis vulnerability stems from incorrectly configured access control security levels, which fail to properly validate user permissions during specific operations.\nThe flaw allows unauthorized actors, including unauthenticated or low-privileged users, to perform actions that should be restricted to administrative or authorized roles.\nThe primary risk implication involves potential manipulation of plugin configurations, unauthorized access to sensitive transaction data, or modification of payment gateway settings.\nExploitation does not require elevated administrative privileges, significantly lowering the barrier for entry for malicious actors.\nOrganizations relying on Bayarcash WooCommerce for payment processing must prioritize mitigation to prevent potential financial or data integrity compromises.",
"technicalDetails": "The vulnerability is rooted in an improper implementation of authorization checks within the Bayarcash WooCommerce plugin. The plugin fails to verify the request context or the identity of the user initiating specific sensitive function calls. By failing to enforce server-side access control lists (ACLs) or capability checks, the plugin allows requests to bypass standard WordPress security mechanisms.\nThe attack flow initiates when an attacker crafts a malicious request targeting the plugin's exposed endpoints or hooked functions. Because the vulnerable code lacks proper authentication and authorization verification (e.g., missing calls to current_user_can() or appropriate nonce validation), the application processes the request as if it originated from an authorized administrative user.\nThe exploitation method involves directly interacting with the plugin’s back-end logic through HTTP GET or POST requests. If the plugin uses internal API handlers or AJAX hooks that are globally accessible, an attacker can invoke these routines without providing valid session credentials. This results in the unauthorized execution of administrative tasks, such as modifying payment gateway configuration parameters or accessing private transaction logs.\nBecause the vulnerability is due to a missing authorization check rather than an authentication bypass, it is classified as an IDOR-like or broken access control flaw within the plugin architecture. The lack of strict verification means that the integrity of the plugin’s settings is entirely dependent on the client-side UI, which is easily bypassed by manipulating the underlying HTTP parameters.\nPost-exploitation, an attacker could potentially alter payment callback URLs, redirect financial transactions to malicious accounts, or exfiltrate customer payment metadata stored by the plugin. The lack of granular capability checks confirms that the vulnerable component fails to align with the principle of least privilege required in a multi-user environment like WooCommerce."
}