WordPress · Backup/Staging · CVE-2026-8996
**Nome do Software Vulnerável e Versões Afetadas**
Backup and Staging by WP Time Capsule versões anteriores a 1.22.27
**Descrição**
Usuários autenticados com nível de acesso de assinante ou superior podem causar a exposição de informações sensíveis através da função `download recent decrypted file wptc`. Isso permite que invasores baixem o backup do banco de dados SQL descriptografado mais recente, que geralmente contém credenciais de usuário, hashes de senha e dados de configuração do site armazenados na opção `recent decrypted file`. Este problema só é explorável se um administrador tiver realizado previamente uma ação de descriptografia, resultando no armazenamento do arquivo de backup SQL descriptografado no diretório de upload do plugin.
**Recomendações**
Atualize para uma versão posterior à 1.22.26.
Como medida de mitigação temporária, restrinja as funções de usuário de acessar a função `download recent decrypted file wptc`.