PT-2026-64237 · WordPress · Paid Membership Plugin

CVE-2026-12497

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content versões anteriores a 4.16.18
Descrição Existe um problema onde o plugin não aplica consistentemente as restrições de função no campo de seleção de função de registro do front-end. Isso ocorre porque as funções oferecidas ao visitante e as funções aceitas pelo manipulador de registro são processadas por dois analisadores diferentes. Em certas configurações, o manipulador ignora as restrições e aceita qualquer função que não seja de administrador. Devido à ausência de um nonce (um token único usado para evitar ataques de repetição) no manipulador de registro público, um visitante não autenticado pode registrar uma conta com uma função superior, como Editor ou Autor, do que o pretendido pela configuração.
Recomendações Atualize o Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content para a versão 4.16.18 ou posterior.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12497

Produtos afetados

Paid Membership Plugin