PT-2026-67027 · WordPress · Cubewp Framework

·

CVE-2026-13339

·

Publicado

2026-08-01

·

Atualizado

2026-08-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CubeWP Framework versões anteriores a 1.1.31
Description O plugin CubeWP Framework para WordPress contém uma falha de Directory Traversal na função cubewp get svg content(). Este problema permite que atacantes não autenticados leiam arquivos arbitrários no servidor, podendo expor informações sensíveis. A falha é explorável porque o nonce necessário é emitido publicamente na marcação de páginas que utilizam o shortcode ou widget de posts do CubeWP com o carregamento AJAX habilitado, permitindo que visitantes convidados o coletem antes de enviar a requisição AJAX através dos parâmetros prev icon ou next icon.
Recommendations Atualize o plugin para uma versão posterior a 1.1.30. Como medida de mitigação temporária, desative o carregamento AJAX para shortcodes ou widgets de posts do CubeWP para evitar a emissão pública do nonce.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13339

Produtos afetados

Cubewp Framework