PT-2026-64224 · WordPress · Participants Database

·

CVE-2026-11354

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Participants Database versões anteriores a 2.7.8.4
Descrição O plugin Participants Database para WordPress permite que atacantes não autenticados exponham informações sensíveis através do parâmetro id. Ao coletar um nonce válido por meio de uma requisição GET em uma página com formulário de inscrição ou registro público, um atacante pode enviar uma requisição POST com action=update e um valor de id arbitrário para sobrescrever registros de participantes. Ao utilizar subsequentemente action=retrieve, o atacante pode redirecionar o link de acesso ao registro para um endereço de e-mail sob seu controle, obtendo acesso total de leitura e edição a informações de identificação pessoal, como nomes, endereços de e-mail e números de telefone.
Recomendações Atualize o plugin para uma versão posterior à 2.7.8.3. Como medida de mitigação temporária, restrinja o acesso ao parâmetro id nas funções afetadas do plugin até que a atualização seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11354

Produtos afetados

Participants Database