PT-2026-42391 · WordPress · Broadstreet

Poystick

+1

·

Publicado

2026-05-21

·

Atualizado

2026-05-21

·

CVE-2026-1881

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Broadstreet plugin for WordPress versões anteriores a 1.52.3
Descrição O plugin contém um problema de Insecure Direct Object Reference (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. Esta falha existe na ação AJAX 'get sponsored meta' devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior podem explorar isso para expor metadados de postagens privadas.
Recomendações Atualize o plugin para uma versão posterior a 1.52.2. Como medida paliativa temporária, restrinja o acesso à ação AJAX 'get sponsored meta' para minimizar o risco de exploração.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1881

Produtos afetados

Broadstreet