PT-2026-57398 · WordPress · Ai Chatbot & Workflow Automation

·

CVE-2026-6803

·

Publicado

2026-07-11

·

Atualizado

2026-07-12

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AI Chatbot & Workflow Automation by AIWU versões anteriores a 1.4.13
Descrição O plugin apresenta uma falha de autorização ausente resultante da falta de verificações de capacidade e verificação de nonce em ações AJAX registradas sob os hooks wp ajax e wp ajax nopriv . Isso ocorre porque a função getPermissions() do controlador base retorna um array vazio e os métodos removeGroup e clear não estão incluídos em getNoncedMethods(), fazendo com que o portão de autorização permita essas ações incondicionalmente. Consequentemente, invasores não autenticados podem excluir registros específicos por ID ou apagar todos os registros de qualquer tabela de banco de dados de módulo.
Recomendações Atualize o plugin para uma versão posterior a 1.4.12. Como mitigação temporária, restrinja o acesso às funções removeGroup e clear.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6803

Produtos afetados

Ai Chatbot & Workflow Automation