WordPress · Wp User Frontend · CVE-2026-5459
**Nome do Software Vulnerável e Versões Afetadas**
User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration versões anteriores a 4.3.2
**Descrição**
Existe uma Referência Direta Insegura a Objeto (IDOR) na função `payment page()`. Este problema ocorre devido à falta de validação na variável `user id`, que é controlada pelo usuário. Atacantes não autenticados podem explorar isso para ativar um pacote de assinatura gratuito para qualquer usuário no site, sobrescrevendo assinaturas pagas existentes e causando a perda de recursos pagos.
**Recomendações**
Atualize o User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration para a versão 4.3.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função `payment page()` até que a atualização seja aplicada.