WordPress · Wholesale Market · CVE-2026-14279
**Nome do Software Vulnerável e Versões Afetadas**
Wholesale Market versões anteriores a 2.2.3
**Descrição**
O plugin Wholesale Market para WordPress permite que usuários autenticados com nível de acesso Assinante ou superior escalem seus privilégios para Administrador. Isso ocorre quando o administrador do site habilitou a opção 'Assigning requested role directly'. O problema reside na ação AJAX `ced wholesale request send`, onde o manipulador `ced wholesale request send callback()` não restringe o parâmetro POST `role required` a uma lista predefinida de funções de atacado antes de passá-lo para a função `WP User::add role()`. O manipulador verifica apenas um nonce e um ID de usuário positivo, ambos acessíveis a usuários autenticados.
**Recomendações**
Atualize para uma versão posterior a 2.2.2.
Desative a opção 'Assigning requested role directly' para evitar a escalada de privilégios não autorizada.