WordPress · Wp Travel Engine · CVE-2026-9231
**Nome do Software Vulnerável e Versões Afetadas**
WP Travel Engine – Tour Booking Plugin – Tour Operator Software versões anteriores a 6.8.1
**Descrição**
O plugin contém uma falha de Local File Inclusion, que ocorre quando uma aplicação inclui um arquivo sem validar adequadamente a entrada, permitindo que um invasor leia ou execute arquivos no servidor. Usuários autenticados com nível de acesso de contribuidor ou superior podem explorar a função `wte get template()` para incluir e executar arquivos .php arbitrários. Isso pode levar ao bypass de controles de acesso, roubo de dados sensíveis ou execução remota de código caso arquivos .php possam ser carregados no servidor.
**Recomendações**
Atualize o plugin para a versão 6.8.1 ou posterior.
Como mitigação temporária, restrinja o acesso à função `wte get template()` para usuários com permissões de nível de contribuidor.