WordPress · Wp User Frontend · CVE-2026-12406
**Nome do Software Vulnerável e Versões Afetadas**
User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration versões anteriores a 4.3.8
**Description**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem excluir anexos de mídia arbitrários onde o `post author` seja 0, como uploads de convidados e formulários de registro, através da ação AJAX `wpuf file del`. Isso é possível em sites onde um shortcode WPUF é renderizado em uma página frontal, pois o valor `wpuf nonce` é localizado em objetos JavaScript publicamente acessíveis (`wpuf upload` e `wpuf frontend`), ignorando o mecanismo de controle de acesso.
**Recommendations**
Atualize o User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration para a versão 4.3.8 ou posterior.