WordPress · Wp User Frontend · CVE-2026-12418
**Nome do Software Vulnerável e Versões Afetadas**
User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration versões anteriores a 4.3.8
**Descrição**
Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário no parâmetro `wpuf files data`. Isso permite que invasores não autenticados sobrescrevam o `post title`, `post content` e `post excerpt` de qualquer postagem arbitrária no site, incluindo postagens de administradores. A exploração é possível por meio de qualquer formulário de envio de postagem do WPUF, pois a ação AJAX `wpuf submit post` é protegida apenas por um nonce e carece de uma verificação de capacidade para a operação de edição de postagem subsequente.
**Recomendações**
Atualize o plugin para a versão 4.3.8 ou posterior.
Restrinja o acesso aos formulários de envio de postagem do WPUF para minimizar o risco de exploração.