
CVE-2026-39609: Wava Payment plugin <=0.3.7 missing auth on AJAX endpoints. No patch. Unauthenticated log export, settings tamper. WAF rules or bust. #CVE #WordPress #APIsecurity #Developers #infosec #cybersecurity #devsecops #sysadmin info: https://www.valtersit.com/cve/2026/04/cve-2026-39609/
Post summary
The CVE-2026-39609 vulnerability in the Wava Payment plugin allows unauthenticated users to export logs and tamper with settings via AJAX endpoints, and no patch is available.

