PT-2026-54470 · WordPress · Youtube Showcase

·

CVE-2026-12923

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Youtube Showcase versões anteriores a 4.0.4
Description Um problema de chamada de função arbitrária existe devido à validação insuficiente do parâmetro path no manipulador AJAX emd delete file() localizado em includes/common-functions.php. A entrada é processada via sanitize text field(), tem a substring PLUGIN DIR removida e é subsequentemente executada como um nome de função PHP através de $sess name(). Como o manipulador carece de uma verificação current user can() e depende apenas de um nonce disponível em páginas front-end com shortcodes de formulário, usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem disparar funções PHP de zero argumentos, como phpinfo(), phpversion(), get defined vars() ou error get last(). Isso pode levar à divulgação de informações sensíveis e ao comprometimento posterior do sistema.
Recommendations Atualize para uma versão posterior a 4.0.3. Como mitigação temporária, restrinja o acesso ao manipulador AJAX emd delete file() ou evite o uso de shortcodes de formulário que contenham campos de arquivo até que a atualização seja aplicada.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12923

Produtos afetados

Youtube Showcase