PT-2026-47065 · WordPress · Admin Columns

CVE-2026-7654

·

Publicado

2026-06-05

·

Atualizado

2026-06-14

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Admin Columns versões anteriores a 7.0.19
Description O plugin está sujeito a PHP Object Injection, que pode levar à Execução Remota de Código. Isso ocorre porque a função get ids from string() na classe IdsToCollection utiliza unserialize() sem restringir allowed classes ao processar valores de meta de postagens. Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem injetar um objeto PHP serializado em um campo de meta personalizado de uma postagem. Ao explorar uma cadeia de POP gadgets incluída—uma sequência de trechos de código existentes que podem ser encadeados durante a desserialização—o atacante pode executar código arbitrário como o usuário do servidor web.
Recommendations Atualize para uma versão posterior a 7.0.18. Como medida paliativa temporária, restrinja o acesso aos campos de meta personalizados de postagens para usuários com permissões de Colaborador para evitar a injeção de objetos serializados na função get ids from string().

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7654

Produtos afetados

Admin Columns