PT-2026-68013 · WordPress · Groundhogg

·

CVE-2026-11454

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Groundhogg — CRM, Newsletters, and Marketing Automation versões anteriores a 4.5.3
Descrição Existe uma Referência Direta a Objeto Insegura (IDOR) no plugin através do endpoint REST 'GET /wp-json/gh/v4/contacts/'. O callback de permissão para este endpoint verifica apenas a capacidade de nível de função view contacts, e a função read single() retorna registros completos de contatos usando IDs inteiros sequenciais sem realizar uma verificação de propriedade de nível de objeto. Isso permite que usuários autenticados com a capacidade view contacts, mas sem a capacidade view others contacts, como aqueles atribuídos à função de Representante de Vendas (Sales Rep), acessem qualquer registro de contato no site. Os dados expostos incluem informações de identificação pessoal (PII), meta de contato, IDs de proprietário, URLs de edição do administrador e o conjunto completo de capacidades de usuários do WordPress vinculados.
Recomendações Atualize o plugin para a versão 4.5.3 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint REST 'GET /wp-json/gh/v4/contacts/' para usuários com a função de Representante de Vendas.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11454

Produtos afetados

Groundhogg