PT-2026-65450 · WordPress · Chatbot For Wordpress

·

CVE-2026-16774

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Chatbot for WordPress versões anteriores a 8.6.0
Description O software apresenta uma falha de autorização ausente no manipulador AJAX wpcs send email(). A função wpcs send email() está registrada tanto em wp ajax wpcs send email quanto em wp ajax nopriv wpcs send email sem verificação de nonce, verificação de capacidade ou limitação de taxa. Isso permite que invasores não autenticados enviem e-mails arbitrários para qualquer destinatário a partir do domínio do site, controlando os parâmetros de destinatário, assunto e corpo encaminhados para wp mail(), o que pode resultar no banimento do IP ou domínio do site devido a spam ou phishing.
Recommendations Atualize para uma versão posterior a 8.5.9. Como medida paliativa temporária, restrinja o acesso à função wpcs send email() até que uma correção seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16774

Produtos afetados

Chatbot For Wordpress