CVE-2026-13700 PUBLISHED

WooMS <= 9.14 - Unauthenticated Server-Side Request Forgery and Sensitive Information Disclosure

Assigner: WPScan
Reserved: 29.06.2026 Published: 17.08.2026 Updated: 17.08.2026

The WooMS WordPress plugin through 9.14 does not validate a user-supplied URL before using it in a server-side request and attaches stored third-party integration credentials to every such request, allowing unauthenticated attackers to perform Server-Side Request Forgery and to disclose the configured integration credentials when the relevant data-sync feature is enabled.

Product Status

Vendor Unknown
Product WooMS
Versions Default: unknown
  • affected from 0 to 9.14 (incl.)

Credits

  • dangnosuy finder
  • WPScan coordinator

References

Problem Types

  • CWE-918 Server-Side Request Forgery (SSRF) CWE