PT-2026-60706 · Properfraction+1 · Paid Membership Plugin+1

·

CVE-2026-13352

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ProfilePress versões anteriores a 4.16.19
Description Um problema de upload arbitrário de arquivos existe na função allowed mime types(). O plugin registra incondicionalmente um filtro upload mimes que adiciona extensões de arquivos executáveis, como .exe, .apk e .msi, à lista de permissões MIME global do WordPress. Como esse filtro é registrado globalmente em cada requisição e não limitado a contextos de upload de produtos digitais, invasores autenticados com nível de acesso de autor ou superior podem fazer o upload de arquivos executáveis, potencialmente levando à execução remota de código.
Recommendations Atualize para uma versão posterior à 4.16.18.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13352

Produtos afetados

Paid Membership Plugin
Wp-User-Avatar