CVE-2026-11351

MEDIUM

ShinyStat Analytics < 1.0.17 - Unauthenticated Non-Published Product Information Disclosure

Title source: cna
STIX 2.1

Description

The ShinyStat Analytics WordPress plugin before 1.0.17 does not perform any authorization check on one of its REST API endpoints, allowing unauthenticated users to retrieve information about non-published (e.g. draft, pending or private) WooCommerce products.

References (1)

Core 1
Core References
Exploit exploit vdb-entry technical-description
https://wpscan.com/vulnerability/cac3a0c4-e6b9-42a6-b702-abcba67038c2/

Scores

CVSS v3 5.3
EPSS 0.0021
EPSS Percentile 10.9%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CISA SSVC

Vulnrichment
Exploitation none
Automatable yes
Technical Impact partial

Details

CWE
CWE-200
Status published
Products (1)
None/ShinyStat Analytics 1.0.12 - 1.0.17
Published Jul 29, 2026
Tracked Since Jul 29, 2026