cleantalk
Vulnerabilities and Security Researches

Vulnerabilities and security researches foradvanced-product-fields-for-woocommerce advanced-product-fields-for-woocommerce

Direction: ascending
Jan 11, 2026

Advanced Product Fields (Product Addons) for WooCommerce # CVE-2025-13924

CVE, Research URL

CVE-2025-13924

Date
Dec 09, 2025
Research Description
The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.6.17. This is due to missing or incorrect nonce validation on the 'maybe_duplicate' function. This makes it possible for unauthenticated attackers to duplicate and publish product field groups, including draft and pending field groups, via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Affected versions
max 1.6.18.
Status
vulnerable
Mar 30, 2026

Advanced Product Fields (Product Addons) for WooCommerce # CVE-2026-32457

CVE, Research URL

CVE-2026-32457

Date
Mar 14, 2026
Research Description
Missing Authorization vulnerability in Wombat Plugins Advanced Product Fields (Product Addons) for WooCommerce advanced-product-fields-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Advanced Product Fields (Product Addons) for WooCommerce: from n/a through <= 1.6.18.
Affected versions
max 1.6.19.
Status
vulnerable
May 02, 2026

Advanced Product Fields (Product Addons) for WooCommerce # CVE-2026-39499

CVE, Research URL

CVE-2026-39499

Date
Jun 16, 2026
Research Description
Shop manager PHP Object Injection in Advanced Product Fields (Product Addons) for WooCommerce <= 1.6.19 versions.
Affected versions
max 1.6.20.
Status
vulnerable
Aug 23, 2026

Advanced Product Fields (Product Addons) for WooCommerce # CVE-2026-2996

CVE, Research URL

CVE-2026-2996

Date
Aug 22, 2026
Research Description
The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to Improper Input Validation in all versions up to, and including, 1.6.21. This is due to a logic flaw in the 'validate_cart_data' function. This makes it possible for unauthenticated attackers to bypass required paid addons and complete purchases at the base product price only, effectively stealing products by paying a fraction of the intended total. The vulnerability was partially patched in version 1.6.19.
Affected versions
max 1.6.22.
Status
vulnerable