PT-2026-44215 · Shabti+1 · Frontend Admin By Dynamiapps+1

·

CVE-2026-6226

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Frontend Admin by DynamiApps versões anteriores a 3.29.3
Descrição O tratamento inseguro de envio de formulários permite a escalada de privilégios não autenticada. O problema ocorre quando a função validate form() processa um array no parâmetro acf form em vez de um ID de formulário, ignorando as consultas ao banco de dados. Subsequentemente, a função create record() preserva dados fornecidos pelo invasor, e a função run() na ação do usuário utiliza definições de campo controladas pelo invasor a partir de $form['fields']. Isso permite que a validação pre update value() do campo de função leia role options da definição maliciosa, permitindo que um invasor especifique a função de administrador e crie contas de administrador não autorizadas injetando uma configuração de formulário personalizada.
Recomendações Atualize para uma versão posterior à 3.29.2.

Correção

DoS

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6226

Produtos afetados

Frontend Admin By Dynamiapps
Acf-Frontend-Form-Element