WordPress · Prosolution Wp Client · CVE-2026-14524
**Nome do Software Vulnerável e Versões Afetadas**
ProSolution WP Client versões anteriores a 2.0.9
**Descrição**
A validação insuficiente do caminho do arquivo na função `proSol fileDeleteProcess()` permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Isso pode levar à execução remota de código se arquivos críticos, como `wp-config.php`, forem removidos. A exploração envolve um processo de duas etapas: primeiro, chamar o manipulador `proSol fileUploadModalProcess` para envenenar a sessão com uma chave de path-traversal e, segundo, chamar `proSol fileDeleteProcess()` usando essa chave como o parâmetro `filename`. Ambas as ações requerem um nonce de frontend exposto publicamente.
**Recomendações**
Atualize o ProSolution WP Client para a versão 2.0.9 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à função `proSol fileDeleteProcess()`.