PT-2026-56396 · WordPress · Themehunk Login Registration

CVE-2026-14250

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Themehunk Login Registration versões anteriores a 1.0.3
Descrição Existe um problema onde invasores não autenticados podem alcançar a escalada de privilégios quando o registro público de usuários está habilitado. A função handle frontend register() no endpoint REST '/thlogin/v1/register' aceita um parâmetro role controlado pelo usuário. Este parâmetro é validado usando get editable roles(), que inclui todas as funções editáveis do site, como 'editor', antes de ser passado para wp insert user(). Isso permite que um invasor crie novas contas com privilégios elevados, especificamente a função de editor.
Recomendações Atualize o Themehunk Login Registration para uma versão posterior a 1.0.2. Como mitigação temporária, desative o registro público de usuários ou restrinja o acesso ao endpoint '/thlogin/v1/register'.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14250

Produtos afetados

Themehunk Login Registration