Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Hwpark6804-Gif

#31279de 57,635
8.8CVSS total
Vulnerabilidades · 1
PT-2026-95063
8.8
2026-09-17
WordPress · Faustwp · CVE-2026-54239
**Nome do Software Vulnerável e Versões Afetadas** FaustWP versões anteriores a 1.8.11 **Descrição** O plugin FaustWP para WordPress falha ao não incluir o vetor de inicialização de 16 bytes no HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade dos dados) dentro das funções `encrypt()` e `decrypt()`. Um usuário autenticado sem privilégios de administrador pode obter um código de autorização através do endpoint 'GET /generate' e modificar o vetor de inicialização não autenticado. Isso permite que o invasor manipule o tipo de token e o identificador do usuário durante a decriptação CBC (Cipher Block Chaining) enquanto o HMAC permanece válido. Consequentemente, um invasor pode gerar um token de acesso de Administrador, resultando em acesso total à API REST do WordPress, criação de contas de administrador, instalação de plugins e execução de código arbitrário. **Recomendações** Atualizar para a versão 1.8.11.