PT-2026-45089 · WordPress · Spectra Gutenberg Blocks

Supanat Konprom

·

Publicado

2026-05-30

·

Atualizado

2026-06-11

·

CVE-2026-7465

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Spectra Gutenberg Blocks – Website Builder for the Block Editor versões anteriores a 2.19.26
Description Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem realizar a Execução Remota de Código no servidor. Isso é possível por meio de um payload de dois blocos incorporado no conteúdo de uma postagem. O primeiro bloco registra um tipo de bloco falso com prefixo uagb/ com um render callback especificado pelo atacante, e o segundo bloco do mesmo tipo falso aciona a invocação desse callback via função call user func() durante a renderização sequencial de blocos na mesma requisição de página. Este problema foi explorado em cenários reais.
Recommendations Atualize para uma versão posterior a 2.19.25.

Correção

RCE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7465

Produtos afetados

Spectra Gutenberg Blocks