PT-2026-56713 · WordPress · Wp User Frontend

·

CVE-2026-12418

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration versões anteriores a 4.3.8
Descrição Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário no parâmetro wpuf files data. Isso permite que invasores não autenticados sobrescrevam o post title, post content e post excerpt de qualquer postagem arbitrária no site, incluindo postagens de administradores. A exploração é possível por meio de qualquer formulário de envio de postagem do WPUF, pois a ação AJAX wpuf submit post é protegida apenas por um nonce e carece de uma verificação de capacidade para a operação de edição de postagem subsequente.
Recomendações Atualize o plugin para a versão 4.3.8 ou posterior. Restrinja o acesso aos formulários de envio de postagem do WPUF para minimizar o risco de exploração.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12418

Produtos afetados

Wp User Frontend