WordPress · Pods · CVE-2026-19598
**Nome do Software Vulnerável e Versões Afetadas**
Pods – Custom Content Types and Fields versões anteriores a 3.3.9.1
**Description**
O plugin Pods – Custom Content Types and Fields para WordPress contém uma falha de escalonamento de privilégios que permite que atacantes não autenticados obtenham privilégios de Administrador ou sobrescrevam a senha de qualquer conta de usuário, incluindo a do proprietário do site, resultando no controle total do site. O problema reside no roteador AJAX `pods admin`, que processa verificações de segurança — como listas de permissões de métodos, verificação de nonce, imposição de login e controle de capacidades — através da função `pods error()`. Sob o caminho de compatibilidade JSON `meta-box-loader`, a função `pods error()` apenas registra as falhas no log de erros do PHP e retorna falso sem encerrar a requisição, permitindo que a execução continue para métodos de API privilegiados, como `save user()`. Mais de 100.000 instalações ativas estão potencialmente afetadas, e incidentes reais foram relatados onde atacantes adicionaram usuários administradores não autorizados em sites.
**Recommendations**
Atualize o plugin para a versão 3.3.9.1 ou para as versões corrigidas correspondentes dos ramos anteriores: 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2 ou 3.2.8.3.