PT-2026-33415 · WordPress · Canto

Abhirup Konwar

·

Publicado

2026-04-17

·

Atualizado

2026-04-24

·

CVE-2026-6441

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions Canto plugin for WordPress versões anteriores a 3.1.2
Description A falta de autorização ocorre devido à ausência de verificações de capacidade ou verificação de nonce na função updateOptions(). Esta função é exposta através de dois hooks AJAX: 'wp ajax updateOptions' e 'wp ajax fbc updateOptions'. Como esses hooks são registrados sob o prefixo wp ajax sem chamadas para current user can() ou check ajax referer(), atacantes autenticados com nível de acesso de assinante ou superior podem modificar ou excluir arbitrariamente as opções do plugin que controlam o comportamento de agendamento do cron, especificamente fbc duplicates, fbc cron, fbc schedule, fbc cron time day, fbc cron time hour e fbc cron start. Além disso, atacantes podem manipular ou limpar o evento cron do WordPress agendado fbc scheduled update.
Recommendations Atualize para uma versão posterior a 3.1.1. Como medida paliativa temporária, restrinja o acesso à função updateOptions() ou aos hooks AJAX associados até que uma correção seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6441

Produtos afetados

Canto