PT-2026-104076 · WordPress · Divi Membership

·

CVE-2026-19660

·

Publicado

2026-10-02

·

Atualizado

2026-10-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Divi Membership versões anteriores a 2.3.1
Descrição Existe uma falha de bypass de autenticação no plugin Divi Membership para WordPress. A função process paypal callback(), vinculada à ação init, processa um parâmetro GET paypal param codificado em base64 sem realizar a validação de IPN, verificações de assinatura criptográfica, verificação de propriedade ou validação de nonce. Isso permite que um invasor não autenticado forneça um ID de usuário arbitrário, que é então passado para wp set current user() e wp set auth cookie(), permitindo que ele faça login como qualquer usuário existente, incluindo administradores, resultando no controle total do site. O problema persiste independentemente de o gateway do PayPal estar habilitado ou configurado, pois a classe é instanciada em cada requisição de front-end.
Recomendações Atualize o Divi Membership para uma versão posterior a 2.3.0. Como medida de mitigação temporária, restrinja o acesso ao parâmetro paypal param em requisições GET até que o plugin seja atualizado.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19660

Produtos afetados

Divi Membership