O plug-in do Personalizador de Produto Riaxe para WordPress é vulnerável a um bypass de autorização em todas as versões até, inclusive, 2.1.2. Isto se deve ao plug- in registrar uma rota REST API no POST /wp- json/ InkXEProductDesignerLite/cliente/delete_cliente sem permissão_callback, fazendo com que o WordPress seja padrão para permitir acesso não autenticado, e a função de chamada inkxe_delete_cliente() tomando uma série de IDs de usuário do corpo de solicitação e passando cada um diretamente para wp_delete_user() sem qualquer verificação de autenticação ou autorização. Isto torna possível que os atacantes não autênticos excluam contas arbitrárias de usuários WordPress, incluindo contas de administrador, levando ao bloqueio completo do site e perda de dados. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 3595 foi publicado em 2026 - 04 - 16 T 06: 16: 14.550 Z e última modificação em 2026 - 06 - 17 T 10: 43: 50.530 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 862.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.