PT-2026-47032 · WordPress · Wp Captcha Pro

CVE-2026-5411

·

Publicado

2026-06-05

·

Atualizado

2026-06-14

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP Captcha PRO versões anteriores a 5.39
Description O plugin é suscetível ao upload arbitrário de arquivos, o que pode levar à execução remota de código. O problema decorre de uma verificação de capacidade falha na função save ajax() dentro do módulo de licenciamento, combinada com a extração irrestrita de arquivos na função sync cloud protection(). Atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior podem injetar uma cloud protection url maliciosa nos metadados da licença. O plugin então baixa e extrai o conteúdo desta URL em um diretório de uploads acessível via web sem validar o tipo de arquivo, permitindo o upload de webshells PHP. Esta exploração requer que a configuração allow url fopen esteja habilitada no arquivo php.ini.
Recommendations Atualize o plugin para uma versão posterior a 5.38. Como mitigação temporária, desabilite a configuração allow url fopen no arquivo php.ini para evitar o download de arquivos maliciosos remotos.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5411

Produtos afetados

Wp Captcha Pro