PT-2026-49620 · WordPress · Abandoned Contact Form 7

·

CVE-2026-9187

·

Publicado

2026-06-16

·

Atualizado

2026-06-25

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Abandoned Contact Form 7 versões anteriores a 2.3
Descrição O plugin permite que atacantes não autenticados excluam permanentemente posts, páginas ou outros conteúdos arbitrários em um site. Isso ocorre porque a função action remove abandoned(), registrada nos hooks 'wp ajax remove abandoned' e 'wp ajax nopriv remove abandoned', carece de verificações de capacidade e validação de nonce. O manipulador processa um parâmetro recover id fornecido pelo usuário via $ POST e o passa para wp delete post() com a flag de exclusão forçada ativada, sem verificar se o ID corresponde ao tipo de post cf7af data específico do plugin.
Recomendações Atualize para uma versão posterior a 2.2. Como medida paliativa temporária, restrinja o acesso ao endpoint 'admin-ajax' para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9187

Produtos afetados

Abandoned Contact Form 7