WordPress · Wp Foodbakery · CVE-2026-15802
**Nome do Software Vulnerável e Versões Afetadas**
WP Foodbakery versões anteriores a 4.10
**Descrição**
O plugin WP Foodbakery para WordPress contém uma falha que permite que usuários autenticados com nível de acesso de assinante ou superior excluam arquivos arbitrários no servidor. Isso ocorre devido à validação insuficiente do caminho do arquivo na função `delete locations backup file callback()`, especificamente ao processar a ação AJAX `delete locations backup file`. A exclusão de arquivos críticos, como o `wp-config.php`, pode levar à execução remota de código.
**Recomendações**
Atualize o plugin para uma versão posterior a 4.9.
Como medida de mitigação temporária, restrinja o acesso à função `delete locations backup file callback()` para usuários com permissões de assinante.