PT-2026-35344 · WordPress · Custom Role Manager
Herc Bandiola
·
Publicado
2026-04-27
·
Atualizado
2026-06-04
·
CVE-2026-7106
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Highland Software Custom Role Manager versões anteriores a 1.0.1
Descrição
O plugin Highland Software Custom Role Manager para WordPress permite a escalada de privilégios devido a verificações de autorização insuficientes na função
hscrm save user roles(). Esta função está vinculada à ação personal options update, que é acessível a qualquer usuário autenticado. Consequentemente, invasores com nível de acesso de Assinante (Subscriber) ou superior podem potencialmente modificar as funções dos usuários por meio do formulário de atualização de perfil.Recomendações
Atualize para uma versão posterior à 1.0.0.
Como medida paliativa temporária, restrinja o acesso à função
hscrm save user roles() para evitar modificações não autorizadas de funções.Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Custom Role Manager