PT-2026-23412 · WordPress · Wordpress+1
Angus Girvan
·
Publicado
2026-03-05
·
Atualizado
2026-03-05
·
CVE-2026-1321
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Restrict Content anteriores à 3.2.21
Descrição
O plugin Restrict Content para WordPress possui uma falha que permite escalonamento de privilégios não autorizado. A função
rcp setup registration init() manipula incorretamente o parâmetro POST rcp level, não verificando a atividade do nível de associação ou os requisitos de pagamento. Isso, combinado com o método add user role(), permite que atacantes se registrem com qualquer nível de associação, potencialmente obtendo funções privilegiadas do WordPress, como Administrador, ou acionando cobranças para níveis pagos. Uma correção parcial foi implementada na versão 3.2.18, mas o problema persistiu até a versão 3.2.20, inclusive.Recomendações
Atualize para a versão 3.2.21 ou superior.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Restrict Content
Wordpress