PT-2026-44219 · Themeisle+1 · The Visualizer: Tables/Charts Manager For Wordpress+1

CVE-2026-8689

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Visualizer: Tables and Charts Manager for WordPress versões anteriores a 3.11.15
Descrição A falta de autorização permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior criem postagens de gráficos arbitrários e acessem ou modifiquem dados de gráficos pertencentes a outros usuários, incluindo administradores. O problema decorre da ausência de verificações de capacidade nas funções renderChartPages() e uploadData(). Especificamente, as ações AJAX 'wp ajax visualizer-create-chart' e 'wp ajax visualizer-edit-chart' invocam renderChartPages() sem uma verificação current user can(). Além disso, a ação 'wp ajax visualizer-upload-data' invoca uploadData(), que carece de verificação de capacidade e utiliza um processo de validação de nonce sem um argumento de ação, tornando-o facilmente contornável.
Recomendações Atualize para uma versão posterior à 3.11.14. Como medida de mitigação temporária, restrinja o acesso às funções renderChartPages() e uploadData().

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8689

Produtos afetados

The Visualizer: Tables/Charts Manager For Wordpress
Visualizer