Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Nasur Ullah

#31227de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-56312
8.8
2026-07-08
WordPress · 多说社会化评论框 · CVE-2026-14482
**Nome do Software Vulnerável e Versões Afetadas** 多说社会化评论框 versões anteriores a 1.3 **Descrição** Um problema de escalonamento de privilégios não autenticado existe devido à ausência de verificação de capacidade e nonce em um endpoint de API acessível via web. A vulnerabilidade é agravada por uma assinatura HMAC-SHA1 (um hash criptográfico usado para autenticação) forjável, baseada em uma opção do WordPress sempre vazia. Isso permite que o manipulador `update option` passe os parâmetros `option` e `value` controlados por um invasor diretamente para a função `update option()` do WordPress, sem sanitização ou lista de permissões. Consequentemente, um invasor pode modificar opções arbitrárias do WordPress, como alterar o `default role` para `administrator` e habilitar o registro aberto, para criar uma conta com privilégios administrativos totais através do endpoint 'api.php'. **Recomendações** Atualize o plugin para uma versão posterior a 1.2. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'api.php'.