CVE-2026-19709 PUBLISHED

Membership For WooCommerce < 3.1.2 - Unauthenticated Member Data Disclosure via REST Consumer Secret Bypass

Assigner: WPScan
Reserved: 13.08.2026 Published: 19.08.2026 Updated: 19.08.2026

The Membership For WooCommerce WordPress plugin before 3.1.2 does not check that an API consumer secret has actually been generated before comparing it against the one supplied in a request, allowing unauthenticated attackers to reach its REST routes and disclose any user's membership plan details on sites where the API has been enabled but no keys were ever generated.

Product Status

Vendor Unknown
Product Membership For WooCommerce
Versions Default: unaffected
  • affected from 0 to 3.1.2 (excl.)

Credits

  • Shikhali Jamalzade finder
  • WPScan coordinator

References

Problem Types

  • CWE-287 Improper Authentication CWE