PT-2026-63787 · WordPress · Mdjm Event Management

·

CVE-2026-15017

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MDJM Event Management versões anteriores a 1.7.8.5
Descrição Este problema permite que atacantes não autenticados concedam capacidades arbitrárias, como mdjm employee e mdjm employee edit, a qualquer função registrada no WordPress. Isso é possível porque a função MDJM Permissions::init() está registrada no hook público init do WordPress sem autenticação, tornando o endpoint de manipulação de funções acessível sem login. A falha decorre da ausência de verificações de capacidade e de verificação de nonce (um token único usado para prevenir falsificação de requisição cross-site) nas funções MDJM Permissions::set permissions() e MDJM Employee Manager::init(). Além disso, há a falta de validação de lista de permissões (allow-list) no lado do servidor para os parâmetros POST employee roles[] e new role antes de serem processados por mdjm set employee role() e WP User::set role(). Consequentemente, um atacante pode usar uma conta de nível de assinante para escalar privilégios para Administrador.
Recomendações Atualize para uma versão posterior à 1.7.8.4.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15017

Produtos afetados

Mdjm Event Management