Wordfence Argus

#5025de 56,333
56.1CVSS total
Vulnerabilidades · 6
Alta
2
Crítica
4
PT-2026-90598
8.8
2026-09-12
Themeum · Tutor Lms – Elearning/Online Course Solution · CVE-2026-78175
The Tutor LMS – eLearning and online course solution plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 4.0.7 via the `withdraw method field` parameter of the `tutor save withdraw account` AJAX handler. This is due to the handler lacking any capability or role check, relying solely on a nonce, while also passing attacker-supplied values through `esc sql()`, which replaces every `%` character with a 66-byte HMAC placeholder token before the data is serialized and stored via `update user meta()`; when the meta is later retrieved, the placeholder is collapsed back to a single `%`, leaving serialized string length declarations 65 bytes greater than the actual content, and because array keys originate from entirely unescaped POST field names, `unserialize()` over-reads into attacker-controlled bytes, allowing injection of an arbitrary serialized object stream. This makes it possible for authenticated attackers, with subscriber-level access and above, to achieve remote code execution on the server by triggering the `GuzzleHttpCookieFileCookieJar` POP chain, reachable via the `spl autoload register` loader in `TUTORRestAPI` which loads the plugin's own bundled PayPal Composer autoloader, writing attacker-controlled content to an attacker-specified filename. This has an unauthenticated pathway when user registration is enabled, which is common for students and teachers to register, and it requires the monetization feature to be enabled.
PT-2026-84219
8.1
2026-09-01
WordPress · Gravity Forms · CVE-2026-19513
**Nome do Software Vulnerável e Versões Afetadas** Gravity Forms versões anteriores a 3.0.3 **Description** Um problema de upload arbitrário de arquivos afeta mais de 1 milhão de instalações do WordPress. A falha origina-se de uma validação insuficiente do estado de chunk de upload de múltiplos arquivos na função `GFAsyncUpload::upload()`. Especificamente, ocorre uma falha de confusão de domínio criptográfico porque o `wp hash()` é reutilizado sem separação de contexto tanto para o estado do formulário público quanto para a autenticação de continuação de chunk, permitindo que invasores reutilizem um hash de URL legítimo para autenticar solicitações de upload maliciosas. Invasores não autenticados podem explorar isso quando um formulário público possui um campo de Upload de Arquivo com a opção de Múltiplos Arquivos ativada, fazendo o upload de um poliglota PNG ou PDF—um arquivo que é válido em dois formatos diferentes—para um nome de arquivo de sua escolha, como `.php` ou `.html`, no diretório temporário de upload. Isso pode levar à execução remota de código em sistemas que utilizam NGINX ou outros servidores web que não respeitam arquivos `.htaccess`. Em servidores onde a execução de PHP é bloqueada, como o Apache, o upload de um arquivo HTML pode resultar em cross-site scripting (XSS) armazenado de mesma origem, que ocorre quando um script malicioso é armazenado permanentemente no servidor e executado no navegador da vítima. **Recommendations** Atualize o Gravity Forms para uma versão posterior à 3.0.2. Como mitigação temporária, desative a opção de Múltiplos Arquivos nos campos de Upload de Arquivo em todos os formulários públicos.
PT-2026-82837
9.8
2026-08-27
Wpmu Dev · Wpmu Dev Dashboard · CVE-2026-76581
**Nome do Software Vulnerável e Versões Afetadas** WPMU DEV Dashboard versões anteriores a 5.0.2 **Description** Existe uma falha de bypass de autenticação no fluxo de Single Sign-On (SSO) do Hub, afetando potencialmente cerca de 350.000 sites WordPress. O problema decorre de uma confusão de canonicalização de HMAC — uma falha de design de protocolo onde o signatário e o verificador divergem sobre a estrutura da mensagem — entre dois endpoints AJAX não autenticados: 'wdpsso step1' e 'wdpsso step2'. No 'wdpsso step1', o sistema assina uma concatenação de `token`, `state`, `redirect` e `domain` sem delimitadores. No entanto, o 'wdpsso step2' verifica uma concatenação que omite o campo `domain`. Um invasor pode usar o 'wdpsso step1' como um oráculo de assinatura, fornecendo um valor de `redirect` vazio para obter um HMAC válido para a combinação de `token`, `state` e `domain`. Ao reproduzir esse HMAC no 'wdpsso step2' e mover o valor de `domain` para o campo `redirect`, a string de bytes resultante permanece idêntica, fazendo com que a verificação seja bem-sucedida. Isso permite que um invasor não autenticado obtenha uma sessão de administrador autenticada se o Hub SSO estiver habilitado e mapeado para um administrador. Se o editor de temas ou plugins do WordPress estiver acessível, isso pode levar ao controle total do site e à execução remota de código via modificação de PHP. **Recommendations** Atualize o WPMU DEV Dashboard para a versão 5.0.2. Como medida paliativa temporária, desative o Hub SSO.