WordPress · Uncanny Automator · CVE-2026-15025
**Nome do Software Vulnerável e Versões Afetadas**
Uncanny Automator versões anteriores a 7.3.3
**Descrição**
O plugin Uncanny Automator para WordPress contém uma falha de autorização ausente. Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem explorar isso enviando requisições para as ações AJAX `automator google contacts fetch labels`, `automator mautic segment fetch`, `automator mautic tags fetch` e `automator mautic render contact fields`. O problema decorre da falta de verificações de capacidade e da ausência de verificação de nonce (um token de segurança usado para prevenir falsificação de requisição cross-site) nos manipuladores `ajax fetch labels()`, `segments fetch()`, `tags fetch()` e `render contact fields()`. Isso permite que invasores enumerem grupos e rótulos sensíveis do Google Contacts, bem como segmentos, tags e definições de campos de contato do Mautic, utilizando credenciais de integração configuradas por um administrador. Além disso, isso pode levar ao consumo de cotas de APIs de terceiros.
**Recomendações**
Atualize o plugin para uma versão posterior a 7.3.2.