PT-2026-34306 · WordPress · Sendmachine

Nabil Irawan

·

Publicado

2026-04-22

·

Atualizado

2026-05-01

·

CVE-2026-6235

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Sendmachine for WordPress versões anteriores a 1.0.21
Description Existe um bypass de autorização através da função manage admin requests() porque o plugin não verifica adequadamente se um usuário está autorizado a realizar uma ação. Isso permite que atacantes não autenticados sobrescrevam a configuração SMTP, possibilitando a interceptação de todos os e-mails enviados pelo site, incluindo e-mails de redefinição de senha.
Recommendations Atualize para uma versão posterior a 1.0.20. Como medida paliativa temporária, considere restringir o acesso à função manage admin requests() até que a atualização seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6235

Produtos afetados

Sendmachine