Wpmu Dev · Wpmu Dev Dashboard · CVE-2026-15459
**Nome do Software Vulnerável e Versões Afetadas**
WPMU DEV Dashboard versões anteriores a 5.0.1
**Description**
Existe uma falha de bypass de autenticação em sites que ainda não foram conectados ao WPMU DEV Hub. Como a chave de API do site usada para a assinatura de requisição WDP-AUTH permanece vazia por padrão, a assinatura verificada pela função `validate hash()` pode ser facilmente forjada. Além disso, a função `validate nonce()` não possui verificação de replay, e o manipulador remoto está vinculado ao hook público `init` sem verificação de capacidade. Isso permite que atacantes não autenticados executem ações privilegiadas do Hub, como fazer login como administrador via SSO, atualizar o núcleo do WordPress, excluir temas e plugins ou instalar e ativar um plugin a partir de uma URL remota, o que pode resultar em execução remota de código.
**Recommendations**
Atualize o plugin para uma versão posterior a 5.0.0.
Conecte o site a uma conta WPMU DEV para garantir a presença de uma chave de API de 64 caracteres não vazia.