PT-2026-47074 · WordPress · Wp User Manager

Yat Wu

·

Publicado

2026-06-05

·

Atualizado

2026-06-14

·

CVE-2026-9290

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WP User Manager – User Profile Builder & Membership versões anteriores a 2.9.18
Descrição O plugin é suscetível a Local File Inclusion, uma condição onde uma aplicação inclui arquivos em um servidor local de forma inesperada. Isso ocorre através da função profile template scope, permitindo que atacantes não autenticados incluam e executem arquivos .php arbitrários. Isso pode levar à execução de código PHP, bypass de controles de acesso ou à obtenção de dados sensíveis, particularmente quando arquivos .php podem ser carregados no servidor.
Recomendações Atualize o plugin para a versão 2.9.18 ou posterior. Como medida paliativa temporária, restrinja o acesso à função profile template scope para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9290

Produtos afetados

Wp User Manager