PT-2026-32089 · WordPress · Buddypress Groupblog+1

Nabil Irawan

·

Publicado

2026-04-11

·

Atualizado

2026-04-11

·

CVE-2026-5144

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions BuddyPress Groupblog plugin for WordPress versões até e incluindo 1.9.3
Description O plugin BuddyPress Groupblog para WordPress é suscetível a Elevação de Privilégios. O manipulador de configurações do group blog aceita os parâmetros groupblog-blogid, default-member e groupblog-silent-add da entrada do usuário sem verificações de autorização adequadas. O parâmetro groupblog-blogid permite que os administradores do grupo associem seu grupo a qualquer blog na rede Multisite, incluindo o site principal. O parâmetro default-member aceita qualquer função do WordPress, incluindo administrator, sem validação. Quando combinado com groupblog-silent-add, qualquer usuário que se juntar ao grupo do atacante é automaticamente adicionado ao blog de destino com a função injetada. Isso permite que atacantes com acesso de nível de Assinante e acima elevem usuários a Administradores no site principal da rede Multisite.
Recommendations Atualize o plugin BuddyPress Groupblog para uma versão posterior a 1.9.3.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5144

Produtos afetados

Buddypress Groupblog
Wordpress