PT-2026-57118 · WordPress · Export/Import Users/Customers

·

CVE-2026-15026

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Import and export users and customers plugin for WordPress versões anteriores a 2.4.1
Descrição Usuários autenticados com nível de acesso de assinante ou superior podem extrair o post title e o post content bruto de posts arbitrários através da enumeração de IDs de posts. Esta exposição afeta posts independentemente do status (rascunho, privado, futuro, lixeira, protegido por senha) ou tipo de post, incluindo Custom Post Types (CPTs) não públicos, como registros internos de CRM e pedidos do WooCommerce. O problema ocorre por meio do parâmetro email template selected. O nonce codection-security necessário é exposto como JavaScript inline em qualquer página wp-admin quando ?post type=acui email template é adicionado à URL.
Recomendações Atualize o plugin para uma versão posterior à 2.4.0.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15026

Produtos afetados

Export/Import Users/Customers