WordPress · Request A Quote · CVE-2026-14249
**Nome do Software Vulnerável e Versões Afetadas**
Request a Quote versões anteriores a 2.5.6
**Descrição**
O plugin Request a Quote para WordPress permite que atacantes não autenticados realizem a injeção de código. O problema ocorre porque a função `emd delete file()` deriva o nome de uma função PHP a partir do parâmetro `path` controlado pelo atacante e a invoca dinamicamente. Isso é acessível via a ação AJAX `emd delete file`, que está registrada para `wp ajax nopriv`. Embora um nonce seja usado para proteção, ele é impresso na página pública do formulário de cotação, permitindo que atacantes ignorem essa verificação e invoquem funções PHP arbitrárias sem argumentos, como `phpinfo()`, o que pode expor configurações sensíveis do servidor e credenciais.
**Recomendações**
Atualize o plugin para uma versão posterior à 2.5.5.
Como mitigação temporária, restrinja o acesso à ação AJAX `emd delete file`.