PT-2026-23412 · WordPress · Wordpress+1

Angus Girvan

·

Publicado

2026-03-05

·

Atualizado

2026-03-05

·

CVE-2026-1321

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Restrict Content anteriores à 3.2.21
Descrição O plugin Restrict Content para WordPress possui uma falha que permite escalonamento de privilégios não autorizado. A função rcp setup registration init() manipula incorretamente o parâmetro POST rcp level, não verificando a atividade do nível de associação ou os requisitos de pagamento. Isso, combinado com o método add user role(), permite que atacantes se registrem com qualquer nível de associação, potencialmente obtendo funções privilegiadas do WordPress, como Administrador, ou acionando cobranças para níveis pagos. Uma correção parcial foi implementada na versão 3.2.18, mas o problema persistiu até a versão 3.2.20, inclusive.
Recomendações Atualize para a versão 3.2.21 ou superior.

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1321

Produtos afetados

Restrict Content
Wordpress