Niteothemes · Cmp – Coming Soon & Maintenance Plugin · CVE-2026-12470
**Nome do Software Vulnerável e Versões Afetadas**
CMP – Coming Soon & Maintenance Plugin by NiteoThemes versões anteriores a 4.1.18
**Descrição**
Existe um problema onde a ausência de uma verificação de capacidade na ação AJAX 'cmp ajax import settings' permite que atacantes autenticados com nível de acesso de Editor ou superior realizem a modificação não autorizada de dados. Esta falha permite a atualização de opções arbitrárias no site WordPress, o que pode ser explorado para alterar a função de registro padrão para administrador e habilitar o registro de usuários, concedendo finalmente ao atacante acesso administrativo ao site.
**Recomendações**
Atualize o CMP – Coming Soon & Maintenance Plugin by NiteoThemes para a versão 4.1.18 ou posterior.
Como mitigação temporária, restrinja o acesso à ação AJAX 'cmp ajax import settings' para usuários com permissões de nível de Editor.