PT-2026-48532 · WordPress+1 · Updraftplus+1

CVE-2026-10795

·

Publicado

2026-06-10

·

Atualizado

2026-09-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas UpdraftPlus: WP Backup & Migration Plugin versões anteriores a 1.26.5
Descrição Existe um bypass de autenticação na função UpdraftPlus Remote Communications V2::wp loaded() devido à validação insuficiente do formato de mensagem de comunicações remotas. Esta falha permite que a verificação de assinatura seja ignorada, fazendo com que os valores de retorno de descriptografia não verificados colapsem em uma chave de criptografia de zeros previsível. Consequentemente, invasores não autenticados podem forjar comandos RPC (Remote Procedure Call) arbitrários e executá-los com privilégios de administrador, como fazer o upload e ativar plugins maliciosos, o que leva à execução remota de código. Este problema afeta especificamente sites conectados ao UpdraftCentral. Aproximadamente 3 milhões de dispositivos em todo o mundo estão potencialmente afetados, e há relatos de que este problema está sendo explorado ativamente.
Recomendações Atualize o UpdraftPlus: WP Backup & Migration Plugin para a versão 1.26.5 ou superior para a versão gratuita. Atualize o UpdraftPlus: WP Backup & Migration Plugin para a versão 2.26.5 ou superior para a versão premium. Atualize o UpdraftCentral para a versão 0.8.32 ou posterior.

Correção

DoS

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10795

Produtos afetados

Updraftcentral
Updraftplus