PT-2026-29900 · WordPress · Perfmatters

CVE-2026-4350

·

Publicado

2026-04-02

·

Atualizado

2026-04-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions Plugin Perfmatters para WordPress versões até 2.5.9.1
Description O plugin Perfmatters para WordPress contém uma falha que permite a exclusão arbitrária de arquivos por meio de travessia de caminho. O método PMCS::action handler() processa o parâmetro $ GET['delete'] sem a devida sanitização, verificações de autorização ou verificação de nonce. Isso permite que invasores usem sequências ../ para excluir arquivos arbitrários no servidor, incluindo wp-config.php. Excluir wp-config.php pode levar à tomada de controle total do site. Mais de 200.000 sites WordPress foram potencialmente afetados.
Recommendations Atualize para a versão 2.6.0 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4350

Produtos afetados

Perfmatters