PT-2026-42864 · WordPress · Wishlist Member

H0Xilo

·

Publicado

2026-05-23

·

Atualizado

2026-05-23

·

CVE-2026-6895

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WishList Member versões anteriores a 3.30.2
Descrição A falta de autorização na função export settings() permite a divulgação de informações sensíveis e a escalada de privilégios. A função não realiza verificações de capacidade, permitindo que um invasor recupere a Chave Secreta da API REST por meio de uma resposta JSON AJAX. Com esta chave, um invasor pode se autenticar na API do WishList Member, criar um novo nível de assinatura atribuído à função de administrador do WordPress e registrar uma conta de usuário arbitrária de nível administrador, resultando na tomada total de controle do site.
Recomendações Atualize para uma versão posterior à 3.30.1. Como medida paliativa temporária, restrinja o acesso à função export settings() para minimizar o risco de exploração.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6895

Produtos afetados

Wishlist Member