WordPress Plugin Vulnerabilities

Teddy Bear Customize Addon <= 1.0.5 - Unauthenticated Order Data Disclosure

Description

The plugin does not perform any authorization or ownership checks before returning WooCommerce order metadata and the URLs of customer-uploaded attachments, allowing unauthenticated attackers to disclose other customers' order and attachment data.

Proof of Concept

Affects Plugins

References

Classification

Type
SENSITIVE DATA DISCLOSURE
CWE

Miscellaneous

Original Researcher
0xBassia
Submitter
0xBassia
Submitter website
Submitter twitter
Verified
Yes

Timeline

Publicly Published
2026-09-09 (about 2 days ago)
Added
2026-09-09 (about 1 day ago)
Last Updated
2026-09-09 (about 1 day ago)

Other