Properfraction · Paid Membership Plugin · CVE-2026-13352
**Nome do Software Vulnerável e Versões Afetadas**
ProfilePress versões anteriores a 4.16.19
**Description**
Um problema de upload arbitrário de arquivos existe na função `allowed mime types()`. O plugin registra incondicionalmente um filtro `upload mimes` que adiciona extensões de arquivos executáveis, como .exe, .apk e .msi, à lista de permissões MIME global do WordPress. Como esse filtro é registrado globalmente em cada requisição e não limitado a contextos de upload de produtos digitais, invasores autenticados com nível de acesso de autor ou superior podem fazer o upload de arquivos executáveis, potencialmente levando à execução remota de código.
**Recommendations**
Atualize para uma versão posterior à 4.16.18.