WordPress · Profilepress · CVE-2026-66047
**Nome do Software Vulnerável e Versões Afetadas**
ProfilePress versões anteriores a 4.17.2
**Description**
Um problema de execução remota de código não autenticado existe no plugin ProfilePress para WordPress. Atacantes não autenticados podem instalar e ativar plugins arbitrários através de força bruta em um token de conexão de 32 bits fraco via o manipulador AJAX `ppress connect process`. Ao fornecer uma URL controlada pelo chamador através do parâmetro `file request`, um atacante pode disparar a instalação e ativação silenciosa de plugins, resultando na execução de código PHP com os privilégios do usuário do servidor web.
**Recommendations**
Atualize o ProfilePress para a versão 4.17.2 ou posterior.