Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Seongwon Cho

#31118de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-72876
8.8
2026-08-15
WordPress · Wholesale Market · CVE-2026-14279
**Nome do Software Vulnerável e Versões Afetadas** Wholesale Market versões anteriores a 2.2.3 **Descrição** O plugin Wholesale Market para WordPress permite que usuários autenticados com nível de acesso Assinante ou superior escalem seus privilégios para Administrador. Isso ocorre quando o administrador do site habilitou a opção 'Assigning requested role directly'. O problema reside na ação AJAX `ced wholesale request send`, onde o manipulador `ced wholesale request send callback()` não restringe o parâmetro POST `role required` a uma lista predefinida de funções de atacado antes de passá-lo para a função `WP User::add role()`. O manipulador verifica apenas um nonce e um ID de usuário positivo, ambos acessíveis a usuários autenticados. **Recomendações** Atualize para uma versão posterior a 2.2.2. Desative a opção 'Assigning requested role directly' para evitar a escalada de privilégios não autorizada.