WordPress · Groundhogg · CVE-2026-11454
**Nome do Software Vulnerável e Versões Afetadas**
Groundhogg — CRM, Newsletters, and Marketing Automation versões anteriores a 4.5.3
**Descrição**
Existe uma Referência Direta a Objeto Insegura (IDOR) no plugin através do endpoint REST 'GET /wp-json/gh/v4/contacts/<id>'. O callback de permissão para este endpoint verifica apenas a capacidade de nível de função `view contacts`, e a função `read single()` retorna registros completos de contatos usando IDs inteiros sequenciais sem realizar uma verificação de propriedade de nível de objeto. Isso permite que usuários autenticados com a capacidade `view contacts`, mas sem a capacidade `view others contacts`, como aqueles atribuídos à função de Representante de Vendas (Sales Rep), acessem qualquer registro de contato no site. Os dados expostos incluem informações de identificação pessoal (PII), meta de contato, IDs de proprietário, URLs de edição do administrador e o conjunto completo de capacidades de usuários do WordPress vinculados.
**Recomendações**
Atualize o plugin para a versão 4.5.3 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint REST 'GET /wp-json/gh/v4/contacts/<id>' para usuários com a função de Representante de Vendas.