PT-2026-65388 · WordPress · Pdfdraft

·

CVE-2026-12124

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PDFDraft versões anteriores a 1.1.1
Descrição O acesso não autorizado a dados é possível devido à ausência de uma verificação de capacidade na função serveTemplatePdfAjax() e na rota REST serveTemplatePdf(), que é registrada com permission callback => ' return true'. Atacantes não autenticados podem baixar PDFs de modelos armazenados que podem conter informações de identificação pessoal (PII) de clientes, faturas, pedidos e dados de certificados. Isso é feito solicitando a ação admin-ajax pdfdraft embed pdf ou o endpoint REST /wp-json/pdfdraft/v1/embed-pdf/templates/{slug}/pdf usando uma variável slug conhecida ou previsível.
Recomendações Atualize para uma versão posterior a 1.1.0. Restrinja o acesso ao endpoint REST /wp-json/pdfdraft/v1/embed-pdf/templates/{slug}/pdf e à ação pdfdraft embed pdf para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12124

Produtos afetados

Pdfdraft