WordPress · Prosolution Wp Client · CVE-2026-16098
**Nome do Software Vulnerável e Versões Afetadas**
ProSolution WP Client versões anteriores a 2.0.11
**Descrição**
Um problema de upload arbitrário de arquivos existe na função `proSol handleFileUpload()`. A falha decorre da falta de validação do nome do arquivo no cabeçalho `Content-Disposition`, o que permite que um invasor substitua o nome do arquivo multipart permitido antes que o arquivo seja salvo. Além disso, uma verificação de extensão pós-salvamento falha ao não excluir o arquivo já gravado no sistema. Isso permite que invasores não autenticados façam o upload de arquivos executáveis, possivelmente levando à execução remota de código. O nonce necessário para acessar o manipulador de upload é exposto publicamente via `wp localize script` em qualquer página frontal que renderize o shortcode do portal de empregos, permitindo que visitantes não autenticados ignorem a verificação de segurança.
**Recomendações**
Atualize para uma versão posterior à 2.0.10.
Como medida paliativa temporária, restrinja o acesso à função `proSol handleFileUpload()` até que a atualização seja aplicada.