PT-2026-47074 · WordPress · Wp User Manager
Yat Wu
·
Publicado
2026-06-05
·
Atualizado
2026-06-14
·
CVE-2026-9290
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP User Manager – User Profile Builder & Membership versões anteriores a 2.9.18
Descrição
O plugin é suscetível a Local File Inclusion, uma condição onde uma aplicação inclui arquivos em um servidor local de forma inesperada. Isso ocorre através da função
profile template scope, permitindo que atacantes não autenticados incluam e executem arquivos .php arbitrários. Isso pode levar à execução de código PHP, bypass de controles de acesso ou à obtenção de dados sensíveis, particularmente quando arquivos .php podem ser carregados no servidor.Recomendações
Atualize o plugin para a versão 2.9.18 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
profile template scope para minimizar o risco de exploração.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp User Manager