PT-2026-36582 · WordPress · Profile Builder

Mattia Brollo

·

Publicado

2026-05-02

·

Atualizado

2026-05-15

·

CVE-2026-7647

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Profile Builder Pro versões anteriores a 3.14.6
Descrição O plugin Profile Builder Pro para WordPress é suscetível a Injeção de Objetos PHP. Isso ocorre porque o manipulador AJAX wppb request users pins action callback() utiliza a função maybe unserialize() no parâmetro POST args sem implementar verificação de nonce, verificação de tipo ou validação de entrada. Como o manipulador está registrado com os hooks wp ajax e wp ajax nopriv , atacantes não autenticados podem injetar objetos PHP arbitrários na memória da aplicação.
Recomendações Atualize o plugin para uma versão posterior a 3.14.5. Como medida paliativa temporária, restrinja o acesso à função wppb request users pins action callback() para minimizar o risco de exploração.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7647

Produtos afetados

Profile Builder