PT-2026-34306 · WordPress · Sendmachine

·

CVE-2026-6235

·

Publicado

2026-04-21

·

Atualizado

2026-08-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Sendmachine for WordPress versões anteriores a 1.0.21
Descrição Existe uma falha de bypass de autorização devido à verificação inadequada das permissões do usuário na função manage admin requests(). Esta falha permite que atacantes não autenticados sobrescrevam a configuração SMTP do plugin, possibilitando a interceptação de todos os e-mails enviados pelo site, incluindo notificações de redefinição de senha.
Recomendações Atualize o plugin para uma versão posterior a 1.0.20. Como medida paliativa temporária, considere desativar a função manage admin requests() até que a atualização seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6235

Produtos afetados

Sendmachine