PT-2026-35344 · WordPress · Custom Role Manager

Herc Bandiola

·

Publicado

2026-04-27

·

Atualizado

2026-06-04

·

CVE-2026-7106

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Highland Software Custom Role Manager versões anteriores a 1.0.1
Descrição O plugin Highland Software Custom Role Manager para WordPress permite a escalada de privilégios devido a verificações de autorização insuficientes na função hscrm save user roles(). Esta função está vinculada à ação personal options update, que é acessível a qualquer usuário autenticado. Consequentemente, invasores com nível de acesso de Assinante (Subscriber) ou superior podem potencialmente modificar as funções dos usuários por meio do formulário de atualização de perfil.
Recomendações Atualize para uma versão posterior à 1.0.0. Como medida paliativa temporária, restrinja o acesso à função hscrm save user roles() para evitar modificações não autorizadas de funções.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7106

Produtos afetados

Custom Role Manager