WordPress · User Session Synchronizer · CVE-2026-15341
**Nome do Software Vulnerável e Versões Afetadas**
User Session Synchronizer versões anteriores a 1.4.1
**Descrição**
Existe uma falha de bypass de autenticação que pode levar ao sequestro de contas. A função `synchronize session()`, que é executada em cada requisição, não valida nonces, capacidades ou segredos compartilhados para os parâmetros `ussync-key`, `ussync-token` e `ussync-ref`. Se o `ussync-key` referenciar um slot não registrado, a chave de criptografia AES-256-CBC regride para um valor previsível `md5('')` e a lista de permissões de referenciador torna-se uma correspondência de string vazia, enquanto o IV (Vetor de Inicialização) do AES é fixo como `md5('another-secret')`. Isso permite que invasores não autenticados enviem uma requisição manipulada com um endereço de e-mail de usuário criptografado no parâmetro `ussync-ref`, acionando a função `wp set auth cookie()` e concedendo acesso total à conta alvo, incluindo privilégios de administrador.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.4.0.
Como medida paliativa temporária, restrinja o acesso à função `synchronize session()` ou desative o plugin até que a atualização seja aplicada.