PT-2026-56146 · WordPress · Wp Travel Engine

·

CVE-2026-10834

·

Publicado

2026-07-07

·

Atualizado

2026-07-09

CVSS v3.1

4.6

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas WP Travel Engine versões anteriores a 6.8.1
Description Usuários autenticados com nível de acesso de assinante ou superior podem realocar arquivos arbitrários dentro do diretório de uploads do WordPress para o caminho da imagem de perfil do próprio usuário. Isso ocorre porque o plugin não valida adequadamente a origem do caminho da imagem de perfil fornecido pelo usuário antes de mover o arquivo. Essa ação remove a mídia selecionada de sua localização original, o que pode causar a quebra de conteúdo em todo o site. O problema envolve a variável user profile image.
Recommendations Atualize o WP Travel Engine para a versão 6.8.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-10834

Produtos afetados

Wp Travel Engine