PT-2026-36588 · WordPress · Widget Options

Hung Nguyen

+1

·

Publicado

2026-05-02

·

Atualizado

2026-05-05

·

CVE-2026-2052

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets versões anteriores a 4.2.3
Descrição A Execução Remota de Código é possível através do recurso Display Logic. O problema ocorre porque o plugin utiliza a função eval() em expressões de Display Logic fornecidas pelo usuário com uma blocklist/allowlist insuficiente que pode ser burlada usando array map com concatenação de strings. Além disso, há uma falta de imposição de autorização no atributo extended widget opts block. Isso permite que atacantes autenticados, com nível de acesso de Colaborador (Contributor) ou superior, executem código arbitrário no servidor.
Recomendações Atualize para uma versão posterior a 4.2.2.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2052

Produtos afetados

Widget Options