PT-2026-104512 · WordPress · Simple Membership

·

CVE-2026-97337

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Simple Membership plugin for WordPress versões anteriores a 4.8.4
Description A modificação não autorizada de dados e a divulgação de informações sensíveis ocorrem por meio dos endpoints 'resend-activation' e 'email-activation'. Esses endpoints são disparados pela função check and do email activation() dentro de SwpmInitTimeTasks durante a inicialização do frontend sem verificações de autenticação, nonce, capacidade ou propriedade. Um invasor não autenticado pode usar o parâmetro email na requisição $ POST para substituir o endereço registrado de um membro. Isso permite o redirecionamento de e-mails de ativação pendentes e e-mails subsequentes de conclusão de registro, que contêm o nome de usuário e a senha em texto simples do membro, para um endereço controlado pelo invasor, permitindo a ativação não autorizada da conta.
Recommendations Atualize o plugin para a versão 4.8.4 ou posterior. Restrinja o acesso aos endpoints 'resend-activation' e 'email-activation' como uma medida de mitigação temporária.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97337

Produtos afetados

Simple Membership