WordPress · Security Hardener · CVE-2026-16149
**Nome do Software Vulnerável e Versões Afetadas**
Security Hardener versões anteriores a 2.4.5
**Descrição**
O plugin Security Hardener para WordPress apresenta uma falha de autorização ausente. O problema ocorre porque a proteção de enumeração de usuários, ativada por padrão, utiliza a função `secure user endpoints()` para engatar o filtro `rest endpoints`. Esse processo sobrescreve o `permission callback` de todos os manipuladores nos endpoints '/wp/v2/users' e '/wp/v2/users/{id}'—incluindo os métodos POST, PUT, PATCH e DELETE—com um fechamento que apenas verifica se o usuário está logado através de `is user logged in()`. Consequentemente, as verificações de capacidade originais do WordPress Core, como `create users`, `promote user`, `edit users` e `delete users`, são removidas. Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior criem novas contas de Administrador via requisições POST para '/wp/v2/users' ou redefinam senhas de Administradores via requisições PUT/POST para '/wp/v2/users/{id}'.
**Recomendações**
Atualize o plugin Security Hardener para uma versão posterior à 2.4.4.
Como medida de mitigação temporária, desative a opção `block user enum` para evitar a sobrescrita dos callbacks de permissão.