Pedro Pinho

163
All Time Ranking
38
All Time Discoveries
0
90 Day Published Submissions
N/A
Last Published Submission

About

Penetration Tester | Security Researcher | Author of 3x CVEs | OSCP Certified | eWPTXv2 | eCPPTv2 | CNSP

Showing 1-20 of 38 Vulnerabilities

Title CVE ID CVSS Vector Date
ePayco plugin for WooCommerce < 8.4.7 - Unauthenticated Unauthorized Order Status Manipulation CVE-2026-84043 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N September 2, 2026
Project Manager – AI Powered Project Management, Task Management, Kanban Board & Time Tracker < 4.0.7 - Authenticated (Subscriber+) Insecure Direct Object Reference CVE-2026-74929 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N August 26, 2026
Conekta Payment Gateway <= 6.2.1 - Missing Authorization CVE-2026-16738 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 20, 2026
DynamicKit for Elementor < 1.0.3 - Unauthenticated Privilege Escalation via Account Takeover CVE-2026-14596 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H August 18, 2026
ShopMonitor.io – Automated Checkout & Form Monitoring < 1.2.0 - Unauthenticated Privilege Escalation via Account Takeover CVE-2026-14919 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H August 18, 2026
Welcart e-Commerce < 2.11.33 - Unauthenticated Payment Bypass CVE-2026-15213 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 14, 2026
ShopSmart Loyalty for WooCommerce <= 1.0.0 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure CVE-2026-14832 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 14, 2026
Epeken All Kurir for Woocommerce <= 2.1.2 - Unauthenticated Payment Bypass CVE-2026-16739 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 11, 2026
Directory Kit <= 1.5.5 - Unauthenticated SQL Injection CVE-2026-18474 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N August 10, 2026
Fluent Forms <= 6.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Subscription Cancellation CVE-2026-11880 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N August 10, 2026
Autopay / Blue Media for WooCommerce <= 5.0.0 - Unauthenticated Stored Cross-Site Scripting CVE-2026-14293 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N August 7, 2026
AI ChatBot for WooCommerce – WoowBot < 4.8.4 - Missing Authorization to Unauthenticated AI API Key Abuse CVE-2026-15241 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 6, 2026
AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress < 10.11.1 - Unauthenticated SQL Injection CVE-2026-14920 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N August 6, 2026
MultiVendorX – WooCommerce Multivendor Marketplace AI Powered Solutions < 5.0.11 - Missing Authorization CVE-2026-16605 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N August 5, 2026
Direct Payments for WooCommerce – Bank Transfer, Mobile Money, Crypto and Peer-to-Peer (P2P) Payments < 2.5.3 - Missing Authorization CVE-2026-12966 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 5, 2026
FlxWoo < 3.1.1 - Unauthenticated Payment Bypass CVE-2026-14830 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 4, 2026
Subscriptions for WooCommerce <= 2.0.0 - Unauthenticated Payment Verification Bypass CVE-2026-15211 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N August 3, 2026
File Upload <= 5.1.7 - Unauthenticated SQL Injection CVE-2026-17044 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N August 3, 2026
Remote API <= 0.2 - Unauthenticated PHP Object Injection CVE-2026-14602 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H August 3, 2026
EONSR AEO Agent <= 3.7.9 - Unauthenticated Stored Cross-Site Scripting CVE-2026-11588 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 31, 2026

Share this researcher's vulnerability discoveries

Did you know Wordfence Intelligence provides free personal and commercial API access to our comprehensive WordPress vulnerability database, along with a free webhook integration to stay on top of the latest vulnerabilities added and updated in the database? Get started today!

Learn more

Want to get notified of the latest vulnerabilities that may affect your WordPress site?
Install Wordfence on your site today to get notified immediately if your site is affected by a vulnerability that has been added to our database.

Get Wordfence

The Wordfence Intelligence WordPress vulnerability database is completely free to access and query via API. Please review the documentation on how to access and consume the vulnerability data via API.

Documentation