CVE-2026-78371 PUBLISHED

File Uploads Addon for WooCommerce 1.7.2 - 1.7.5 - Unauthenticated Customer Uploaded File Disclosure

Assigner: WPScan
Reserved: 24.08.2026 Published: 05.10.2026 Updated: 05.10.2026

The File Uploads Addon for WooCommerce WordPress plugin before 1.7.6 does not verify that the person requesting a customer-uploaded file is the customer who uploaded it, allowing unauthenticated attackers who know or guess a file's name to download other customers' uploaded files.

Product Status

Vendor Unknown
Product File Uploads Addon for WooCommerce
Versions Default: unaffected
  • affected from 1.7.2 to 1.7.6 (excl.)

Credits

  • Erwan LR (WPScan) finder
  • WPScan coordinator

References

Problem Types

  • CWE-639 Authorization Bypass Through User-Controlled Key CWE