WordPress · Simple Membership · CVE-2026-77194
**Nome do Software Vulnerável e Versões Afetadas**
Simple Membership versões anteriores a 4.8.1
**Description**
Existe uma falha de bypass de autenticação em ambientes WordPress Multisite durante o fluxo de registro público. O problema ocorre porque o plugin vincula novos registros a usuários globais do WordPress existentes baseando-se apenas na correspondência de nome de usuário e e-mail, sem exigir a verificação de senha ou prova de propriedade. Além disso, o plugin falha ao detectar adequadamente funções de Administrador em sites filhos. Isso permite que atacantes não autenticados assumam contas de Administrador em sites filhos em uma rede Multisite, registrando uma conta de membro com as credenciais de uma vítima em um site onde o registro público está habilitado e, em seguida, atualizando a senha global do WordPress através da funcionalidade de edição de perfil.
**Recommendations**
Atualize para a versão 4.8.1 ou superior.