PT-2026-67964 · WordPress · Cost Calculator Builder

·

CVE-2026-7753

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Cost Calculator Builder versões anteriores a 3.6.18
Descrição Um problema permite que usuários autenticados com nível de acesso de Assinante (Subscriber) ou superior obtenham acesso não autorizado a dados sensíveis. A ação AJAX cost-calculator-custom-export-run, processada pela função CCBExportImport::export calculators(), não realiza uma verificação de capacidade. Embora o manipulador verifique um nonce, a variável ccb export nonce é transmitida em todas as páginas do wp-admin, incluindo aquelas acessíveis a Assinantes, como /wp-admin/profile.php, através do callback ccb add admin nonces. Isso permite que invasores exportem a configuração completa de todas as calculadoras, que pode incluir chaves secretas do Stripe, segredos de cliente do PayPal, chaves secretas do Razorpay, chaves secretas de webhook e chaves secretas do reCAPTCHA.
Recomendações Atualize para uma versão posterior à 3.6.17.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7753

Produtos afetados

Cost Calculator Builder