PT-2026-102356 · WordPress · Convertplus

·

CVE-2026-87741

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ConvertPlus versões anteriores a 3.6.4
Descrição O plugin é suscetível à desserialização de dados não confiáveis através do parâmetro style da ação AJAX cp display preview modal. O problema ocorre porque a guarda de nonce é ignorada quando o parâmetro cp admin page nonce é omitido e nenhuma verificação de capacidade é realizada no callback. Além disso, a função sanitize text field() não remove delimitadores de shortcode do valor $style antes de ser processado por do shortcode(). Isso permite que atacantes autenticados com nível de acesso Assinante ou superior injetem uma invocação [smile modal], levando a função smile modal popup() a passar bytes decodificados em base64 para maybe unserialize() sem restrições de allowed classes. Isso possibilita a injeção de objetos PHP. Embora não haja uma POP chain (uma sequência de gadgets usada para executar código arbitrário durante a desserialização) presente no próprio software, a presença de uma POP chain em outro plugin ou tema instalado poderia permitir que atacantes excluam arquivos arbitrários, recuperem dados sensíveis ou executem código.
Recomendações Atualize o plugin para uma versão posterior à 3.6.3. Como mitigação temporária, restrinja o acesso à ação AJAX cp display preview modal ou evite usar o parâmetro style até que a atualização seja aplicada.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87741

Produtos afetados

Convertplus