PT-2026-44219 · Themeisle+1 · The Visualizer: Tables/Charts Manager For Wordpress+1
CVE-2026-8689
·
Publicado
2026-05-27
·
Atualizado
2026-05-28
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Visualizer: Tables and Charts Manager for WordPress versões anteriores a 3.11.15
Descrição
A falta de autorização permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior criem postagens de gráficos arbitrários e acessem ou modifiquem dados de gráficos pertencentes a outros usuários, incluindo administradores. O problema decorre da ausência de verificações de capacidade nas funções
renderChartPages() e uploadData(). Especificamente, as ações AJAX 'wp ajax visualizer-create-chart' e 'wp ajax visualizer-edit-chart' invocam renderChartPages() sem uma verificação current user can(). Além disso, a ação 'wp ajax visualizer-upload-data' invoca uploadData(), que carece de verificação de capacidade e utiliza um processo de validação de nonce sem um argumento de ação, tornando-o facilmente contornável.Recomendações
Atualize para uma versão posterior à 3.11.14.
Como medida de mitigação temporária, restrinja o acesso às funções
renderChartPages() e uploadData().Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Visualizer: Tables/Charts Manager For Wordpress
Visualizer