PT-2026-31094 · WordPress · Wp Blockade
Youcef Hamdani
·
Publicado
2026-04-08
·
Atualizado
2026-04-13
·
CVE-2026-3480
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
WP Blockade plugin for WordPress versões até e incluindo 0.9.14
Description
O plugin WP Blockade para WordPress é suscetível a um problema de autorização ausente. O plugin registra um hook de ação admin post 'wp-blockade-shortcode-render' que mapeia para a função
render shortcode preview(). Esta função não executa verificações de capacidade ou verificação de nonce, permitindo que usuários autenticados executem shortcodes WordPress arbitrários. A função recupera um parâmetro shortcode fornecido pelo usuário da solicitação $ GET, processa-o com stripslashes() e o executa diretamente usando do shortcode(). Isso permite que invasores autenticados com acesso de nível de Assinante ou superior executem shortcodes arbitrários, potencialmente levando à divulgação de informações, escalada de privilégios ou outros impactos, dependendo dos shortcodes registrados no site.Recommendations
Versões até e incluindo 0.9.14: Atualize para uma versão superior a 0.9.14.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Blockade