Sceawere
Vulnerability Detail
CVE-2026-16612UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
FiboSearch Password-Protected Product Disclosure
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.3
- Creation Date
- 1d ago
- Vendor
- Unknown
- Product
- FiboSearch
- Attack Type
- CWE-200 Information Exposure
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The FiboSearch WordPress plugin before 1.34.1 does not consistently exclude password-protected products from its unauthenticated AJAX endpoints, allowing unauthenticated users to disclose and enumerate password-protected products and their metadata without entering the product password. Two endpoints are affected: the autocomplete search endpoint (dgwt_wcas_ajax_search) and the Details Panel endpoint (dgwt_wcas_result_details) when queried for taxonomy details.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.3",
"pubDate": "2026-08-22T06:16:15.130Z",
"pubdate": "2026-08-22T06:16:15.130Z",
"executiveSummary": "The FiboSearch WordPress plugin before version 1.34.1 suffers from an access control vulnerability involving unauthenticated AJAX endpoints that fail to consistently enforce visibility restrictions for password-protected products. This security flaw allows unauthenticated remote attackers to enumerate and disclose sensitive metadata associated with restricted products without supplying the necessary access credentials. The risk implications include the unauthorized exposure of restricted catalog information, potentially violating confidentiality requirements for sensitive e-commerce inventories. Exploitation requires no prior authentication or special privileges, relying entirely on direct HTTP interactions with exposed AJAX handlers. Remediation requires updating the affected product to version 1.34.1 or later to ensure proper authorization checks are enforced across all search and details endpoints.",
"technicalDetails": "The vulnerability resides in the unauthenticated AJAX endpoints implemented by the FiboSearch WordPress plugin, specifically affecting the autocomplete search endpoint (dgwt_wcas_ajax_search) and the Details Panel endpoint (dgwt_wcas_result_details) when queried for taxonomy details. The root cause stems from insufficient backend validation and authorization checks regarding product visibility states. Specifically, the query generation logic fails to adequately filter out products marked as password-protected when processing requests from unauthenticated clients.\nDuring standard operation, the dgwt_wcas_ajax_search endpoint processes user input to return matching product suggestions via AJAX, while the dgwt_wcas_result_details endpoint retrieves extended product or taxonomy information. Because these endpoints are exposed to the public network interface without requiring session tokens or authentication credentials, any external user can issue crafted HTTP GET or POST requests to these handlers.\nThe attack flow proceeds as follows: An unauthenticated attacker targets the vulnerable AJAX actions by sending automated search queries or direct identifiers to the dgwt_wcas_ajax_search and dgwt_wcas_result_details endpoints. The underlying PHP functions process the requests using database queries that inadvertently omit post-password status verification. Consequently, the database returns restricted product records and associated metadata, such as titles, restricted URLs, snippets, and taxonomy details, which are then serialized and returned in the JSON response payload to the attacker.\nThis behavior bypasses the expected WordPress password challenge mechanism, which normally mandates that users submit a valid password before accessing the content of protected posts or products. The post-exploitation impact is constrained to information disclosure, enabling malicious actors to comprehensively harvest restricted catalog listings and metadata that should otherwise remain confidential."
}