WordPress · Wp Travel Engine · CVE-2026-10834
**Nome do Software Vulnerável e Versões Afetadas**
WP Travel Engine versões anteriores a 6.8.1
**Description**
Usuários autenticados com nível de acesso de assinante ou superior podem realocar arquivos arbitrários dentro do diretório de uploads do WordPress para o caminho da imagem de perfil do próprio usuário. Isso ocorre porque o plugin não valida adequadamente a origem do caminho da imagem de perfil fornecido pelo usuário antes de mover o arquivo. Essa ação remove a mídia selecionada de sua localização original, o que pode causar a quebra de conteúdo em todo o site. O problema envolve a variável `user profile image`.
**Recommendations**
Atualize o WP Travel Engine para a versão 6.8.1 ou posterior.