PT-2026-34287 · WordPress · Create Db Tables

Youcef Hamdani

·

Publicado

2026-04-22

·

Atualizado

2026-05-06

·

CVE-2026-4119

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions Create DB Tables versões anteriores a 1.2.2
Description O plugin Create DB Tables para WordPress contém um bypass de autorização. O plugin registra hooks de ação admin post para criar tabelas ('admin post add table') e excluir tabelas ('admin post delete db table') sem implementar verificações de capacidade ou verificação de nonce. Consequentemente, qualquer usuário autenticado, incluindo aqueles com nível de acesso de Assinante, pode acessar esses endpoints. A função cdbt delete db table() processa um nome de tabela fornecido pelo usuário através da variável db table e executa uma consulta SQL DROP TABLE, o que permite a exclusão de qualquer tabela do banco de dados, incluindo tabelas críticas do núcleo do WordPress. Da mesma forma, a função cdbt create new table() permite a criação de tabelas de banco de dados arbitrárias.
Recommendations Atualize para uma versão posterior a 1.2.1. Como medida paliativa temporária, restrinja o acesso aos endpoints 'admin post add table' e 'admin post delete db table' apenas a administradores autorizados.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4119

Produtos afetados

Create Db Tables