CVE-2026-13607 PUBLISHED

File Uploads Addon for WooCommerce <= 1.7.6 - Unauthenticated Direct File Access

Assigner: WPScan
Reserved: 29.06.2026 Published: 05.10.2026 Updated: 05.10.2026

The File Uploads Addon for WooCommerce WordPress plugin through 1.7.6 stores customer-uploaded files in a publicly web-accessible uploads directory and the access restriction it generates is ineffective, so an unauthenticated attacker who knows or guesses a file's name can retrieve customer-uploaded files directly, bypassing the File Uploads Addon for WooCommerce WordPress plugin through 1.7.6's authenticated download mechanism.

Product Status

Vendor Unknown
Product File Uploads Addon for WooCommerce
Versions Default: unknown
  • affected from 1.7.2 to 1.7.6 (incl.)

Credits

  • J4ck13Ch4n finder
  • WPScan coordinator

References

Problem Types

  • CWE-284 Improper Access Control CWE