WordPress · Wishlist Member · CVE-2026-12949
**Nome do Software Vulnerável e Versões Afetadas**
Wishlist Member versões anteriores a 3.34.2
**Descrição**
A verificação insuficiente da autenticidade dos dados permite que invasores não autenticados assumam o controle de qualquer conta do WordPress, incluindo contas de administrador. O problema ocorre na função `wpm register()`, que valida o cookie de registro apenas em relação ao parâmetro GET `reg`, mas não verifica se o parâmetro POST `mergewith` faz referência a um registrante temporário ou incompleto vinculado à transação atual. Ao fornecer um ID de usuário arbitrário no parâmetro `mergewith`, um invasor pode fazer com que a função `wp update user()` sobrescreva o nome de usuário, senha, e-mail e nome da conta alvo com valores controlados pelo invasor. Além disso, as notificações de alteração de senha e e-mail são suprimidas. Se o parâmetro POST `wpm id` fizer referência a um nível de associação inexistente, a função `wp update user()` preserva a função existente do usuário alvo, resultando em escalonamento total de privilégios.
**Recomendações**
Atualize o Wishlist Member para uma versão posterior à 3.34.1.
Como medida paliativa temporária, restrinja o acesso à funcionalidade de registro que utiliza a função `wpm register()`.