WordPress · Cost Calculator Builder · CVE-2026-7753
**Nome do Software Vulnerável e Versões Afetadas**
Cost Calculator Builder versões anteriores a 3.6.18
**Descrição**
Um problema permite que usuários autenticados com nível de acesso de Assinante (Subscriber) ou superior obtenham acesso não autorizado a dados sensíveis. A ação AJAX `cost-calculator-custom-export-run`, processada pela função `CCBExportImport::export calculators()`, não realiza uma verificação de capacidade. Embora o manipulador verifique um nonce, a variável `ccb export nonce` é transmitida em todas as páginas do wp-admin, incluindo aquelas acessíveis a Assinantes, como `/wp-admin/profile.php`, através do callback `ccb add admin nonces`. Isso permite que invasores exportem a configuração completa de todas as calculadoras, que pode incluir chaves secretas do Stripe, segredos de cliente do PayPal, chaves secretas do Razorpay, chaves secretas de webhook e chaves secretas do reCAPTCHA.
**Recomendações**
Atualize para uma versão posterior à 3.6.17.