PT-2026-53816 · WordPress · Export User Data

·

CVE-2026-12240

·

Publicado

2026-06-30

·

Atualizado

2026-07-09

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Export User Data versões anteriores a 2.2.7
Descrição A validação insuficiente do caminho do arquivo na função unserialize() permite que atacantes autenticados com nível de acesso de assinante ou superior excluam arquivos arbitrários no servidor. Isso ocorre quando um administrador inicia a exportação de dados do usuário enquanto um usuário mal-intencionado armazenou um payload de objeto XLSXWriter serializado manipulado em seu nome de exibição. A exclusão de arquivos críticos, como wp-config.php, pode levar à execução remota de código.
Recomendações Atualize o plugin para uma versão posterior à 2.2.6.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12240

Produtos afetados

Export User Data