PT-2026-29900 · WordPress · Perfmatters
CVE-2026-4350
·
Publicado
2026-04-02
·
Atualizado
2026-04-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Plugin Perfmatters para WordPress versões até 2.5.9.1
Description
O plugin Perfmatters para WordPress contém uma falha que permite a exclusão arbitrária de arquivos por meio de travessia de caminho. O método
PMCS::action handler() processa o parâmetro $ GET['delete'] sem a devida sanitização, verificações de autorização ou verificação de nonce. Isso permite que invasores usem sequências ../ para excluir arquivos arbitrários no servidor, incluindo wp-config.php. Excluir wp-config.php pode levar à tomada de controle total do site. Mais de 200.000 sites WordPress foram potencialmente afetados.Recommendations
Atualize para a versão 2.6.0 ou posterior.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Perfmatters