Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Sl4X0

#50920de 56,330
5.3CVSS total
Vulnerabilidades · 1
PT-2026-65388
5.3
2026-07-28
WordPress · Pdfdraft · CVE-2026-12124
**Nome do Software Vulnerável e Versões Afetadas** PDFDraft versões anteriores a 1.1.1 **Descrição** O acesso não autorizado a dados é possível devido à ausência de uma verificação de capacidade na função `serveTemplatePdfAjax()` e na rota REST `serveTemplatePdf()`, que é registrada com `permission callback => ' return true'`. Atacantes não autenticados podem baixar PDFs de modelos armazenados que podem conter informações de identificação pessoal (PII) de clientes, faturas, pedidos e dados de certificados. Isso é feito solicitando a ação admin-ajax `pdfdraft embed pdf` ou o endpoint REST `/wp-json/pdfdraft/v1/embed-pdf/templates/{slug}/pdf` usando uma variável `slug` conhecida ou previsível. **Recomendações** Atualize para uma versão posterior a 1.1.0. Restrinja o acesso ao endpoint REST `/wp-json/pdfdraft/v1/embed-pdf/templates/{slug}/pdf` e à ação `pdfdraft embed pdf` para minimizar o risco de exploração.