Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Lucius-Log

#43959de 56,337
6.5CVSS total
Vulnerabilidades · 1
PT-2026-68013
6.5
2026-08-05
WordPress · Groundhogg · CVE-2026-11454
**Nome do Software Vulnerável e Versões Afetadas** Groundhogg — CRM, Newsletters, and Marketing Automation versões anteriores a 4.5.3 **Descrição** Existe uma Referência Direta a Objeto Insegura (IDOR) no plugin através do endpoint REST 'GET /wp-json/gh/v4/contacts/<id>'. O callback de permissão para este endpoint verifica apenas a capacidade de nível de função `view contacts`, e a função `read single()` retorna registros completos de contatos usando IDs inteiros sequenciais sem realizar uma verificação de propriedade de nível de objeto. Isso permite que usuários autenticados com a capacidade `view contacts`, mas sem a capacidade `view others contacts`, como aqueles atribuídos à função de Representante de Vendas (Sales Rep), acessem qualquer registro de contato no site. Os dados expostos incluem informações de identificação pessoal (PII), meta de contato, IDs de proprietário, URLs de edição do administrador e o conjunto completo de capacidades de usuários do WordPress vinculados. **Recomendações** Atualize o plugin para a versão 4.5.3 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint REST 'GET /wp-json/gh/v4/contacts/<id>' para usuários com a função de Representante de Vendas.