Sceawere

Vulnerability Detail

CVE-2026-84836UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WC Ukraine Shipping Subscriber IDOR

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
4h ago
Vendor
kirillbdev
Product
WC Ukraine Shipping
Attack Type
CWE-639 Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Insecure Direct Object References (IDOR) in WC Ukraine Shipping <= 1.22.3 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-09-03T17:17:29.517Z",
  "pubdate": "2026-09-03T17:17:29.517Z",
  "executiveSummary": "The WC Ukraine Shipping plugin for WordPress, in versions 1.22.3 and below, is affected by an Insecure Direct Object Reference (IDOR) vulnerability. This security flaw resides within the plugin's data handling mechanisms, allowing authenticated users with low-level privileges, such as Subscribers, to access or manipulate restricted shipping-related data objects that should be restricted to administrative or higher-level roles.\nThe vulnerability occurs because the application fails to perform adequate authorization checks when processing requests for specific object identifiers. By manipulating these parameters, an attacker can bypass access control lists, leading to unauthorized data exposure or potential data modification.\nThe risk implication is significant as it permits unauthorized access to sensitive shipping information or configuration settings. Attackers require a valid Subscriber account on the target WordPress site to initiate the exploit. No specialized technical prowess is required, as the exploit relies on standard parameter tampering. Systems utilizing this plugin are susceptible to unauthorized information disclosure and potential integrity compromise of shipping records.",
  "technicalDetails": "The vulnerability is an Insecure Direct Object Reference (IDOR) occurring due to a failure in server-side authorization logic. The plugin improperly validates user permissions when referencing specific database objects or configuration settings via parameters—typically passed via GET or POST requests—without verifying if the authenticated user has the necessary administrative privileges to interact with those particular resources.\nThe root cause is the lack of strict access control enforcement within the vulnerable component responsible for processing shipping requests. In many WordPress plugins, this occurs when developers trust user-supplied identifiers (such as an object ID) to retrieve or modify data without validating the ownership or the user's role against the target object's access requirements.\nThe attack flow proceeds as follows: 1. An attacker logs in with a standard Subscriber-level account. 2. The attacker identifies the vulnerable endpoint or function responsible for handling shipping data. 3. The attacker intercepts or crafts a request containing a specific parameter that references a sensitive or restricted object ID. 4. Due to the absence of a proper authorization check, the plugin's back-end logic processes the request, assuming the user is authorized to perform the action. 5. The application returns the restricted data or performs the requested modification on behalf of the subscriber.\nThis vulnerability is present in versions 1.22.3 and earlier of the WC Ukraine Shipping plugin. Exploitation is possible over the network via standard HTTP(S) requests. Because the validation check is missing, the application state is vulnerable to state-changing operations if the specific endpoint supports POST/PUT requests, or information disclosure if the endpoint returns data in response to GET requests. The post-exploitation impact includes the leakage of proprietary shipping configurations, potentially exposing customer details or internal logistics workflows to unauthorized users, and the ability to alter plugin settings that may disrupt the intended function of the shipping integration."
}
CVE-2026-84836: WC Ukraine Shipping Subscriber IDOR (HIGH Severity, CVSS: 7.1) - Sceawere