PT-2026-50830 · WordPress · Classified Listing

·

CVE-2026-10779

·

Publicado

2026-06-19

·

Atualizado

2026-06-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Classified Listing – Classified ads & Business Directory versões anteriores a 5.4.3
Description O plugin contém uma falha de autorização ausente no manipulador AJAX gallery image update as feature (ação: rtcl fb gallery image update as feature). O manipulador não realiza verificações de capacidade ou propriedade ao processar um ID de listagem e um ID de anexo fornecidos pelo usuário para definir uma imagem em destaque. Como ele valida apenas um nonce disponível para qualquer usuário logado no formulário de envio de listagens do frontend, atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior podem alterar a imagem em destaque de listagens que não lhes pertencem.
Recommendations Atualize o plugin para uma versão posterior a 5.4.2.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10779

Produtos afetados

Classified Listing