WordPress · Participants Database · CVE-2026-11354
**Nome do Software Vulnerável e Versões Afetadas**
Participants Database versões anteriores a 2.7.8.4
**Descrição**
O plugin Participants Database para WordPress permite que atacantes não autenticados exponham informações sensíveis através do parâmetro `id`. Ao coletar um nonce válido por meio de uma requisição GET em uma página com formulário de inscrição ou registro público, um atacante pode enviar uma requisição POST com `action=update` e um valor de `id` arbitrário para sobrescrever registros de participantes. Ao utilizar subsequentemente `action=retrieve`, o atacante pode redirecionar o link de acesso ao registro para um endereço de e-mail sob seu controle, obtendo acesso total de leitura e edição a informações de identificação pessoal, como nomes, endereços de e-mail e números de telefone.
**Recomendações**
Atualize o plugin para uma versão posterior à 2.7.8.3.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro `id` nas funções afetadas do plugin até que a atualização seja aplicada.