PT-2026-48532 · WordPress+1 · Updraftplus+1
CVE-2026-10795
·
Publicado
2026-06-10
·
Atualizado
2026-09-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
UpdraftPlus: WP Backup & Migration Plugin versões anteriores a 1.26.5
Descrição
Existe um bypass de autenticação na função
UpdraftPlus Remote Communications V2::wp loaded() devido à validação insuficiente do formato de mensagem de comunicações remotas. Esta falha permite que a verificação de assinatura seja ignorada, fazendo com que os valores de retorno de descriptografia não verificados colapsem em uma chave de criptografia de zeros previsível. Consequentemente, invasores não autenticados podem forjar comandos RPC (Remote Procedure Call) arbitrários e executá-los com privilégios de administrador, como fazer o upload e ativar plugins maliciosos, o que leva à execução remota de código. Este problema afeta especificamente sites conectados ao UpdraftCentral. Aproximadamente 3 milhões de dispositivos em todo o mundo estão potencialmente afetados, e há relatos de que este problema está sendo explorado ativamente.Recomendações
Atualize o UpdraftPlus: WP Backup & Migration Plugin para a versão 1.26.5 ou superior para a versão gratuita.
Atualize o UpdraftPlus: WP Backup & Migration Plugin para a versão 2.26.5 ou superior para a versão premium.
Atualize o UpdraftCentral para a versão 0.8.32 ou posterior.
Correção
DoS
RCE
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Updraftcentral
Updraftplus