PT-2026-56736 · WordPress · Backup/Staging

·

CVE-2026-8996

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Backup and Staging by WP Time Capsule versões anteriores a 1.22.27
Descrição Usuários autenticados com nível de acesso de assinante ou superior podem causar a exposição de informações sensíveis através da função download recent decrypted file wptc. Isso permite que invasores baixem o backup do banco de dados SQL descriptografado mais recente, que geralmente contém credenciais de usuário, hashes de senha e dados de configuração do site armazenados na opção recent decrypted file. Este problema só é explorável se um administrador tiver realizado previamente uma ação de descriptografia, resultando no armazenamento do arquivo de backup SQL descriptografado no diretório de upload do plugin.
Recomendações Atualize para uma versão posterior à 1.22.26. Como medida de mitigação temporária, restrinja as funções de usuário de acessar a função download recent decrypted file wptc.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8996

Produtos afetados

Backup/Staging