WordPress · Faustwp · CVE-2026-54239
**Nome do Software Vulnerável e Versões Afetadas**
FaustWP versões anteriores a 1.8.11
**Descrição**
O plugin FaustWP para WordPress falha ao não incluir o vetor de inicialização de 16 bytes no HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade dos dados) dentro das funções `encrypt()` e `decrypt()`. Um usuário autenticado sem privilégios de administrador pode obter um código de autorização através do endpoint 'GET /generate' e modificar o vetor de inicialização não autenticado. Isso permite que o invasor manipule o tipo de token e o identificador do usuário durante a decriptação CBC (Cipher Block Chaining) enquanto o HMAC permanece válido. Consequentemente, um invasor pode gerar um token de acesso de Administrador, resultando em acesso total à API REST do WordPress, criação de contas de administrador, instalação de plugins e execução de código arbitrário.
**Recomendações**
Atualizar para a versão 1.8.11.