PT-2026-68014 · WordPress · Page/Post Restriction

·

CVE-2026-12000

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Page and Post Restriction versões anteriores a 1.4.1
Descrição Ocorre a exposição de informações sensíveis através dos endpoints REST do núcleo do WordPress '/wp-json/wp/v2/pages', '/wp-json/wp/v2/pages/', '/wp-json/wp/v2/posts' e '/wp-json/wp/v2/posts/'. O problema decorre do fato de as proteções REST papr restrict page post rest api() e o filtro the posts registrado por papr filter posts() dependerem exclusivamente de papr get restricted posts id(). Esta função lê apenas as opções de metabox por página papr allowed redirect for pages e papr allowed redirect for posts, ignorando as chaves globais papr access for only loggedin e papr access for only loggedin posts utilizadas para tornar todas as páginas ou posts privados. Consequentemente, invasores não autenticados podem ler o conteúdo renderizado completo de cada página e post publicado, ignorando a barreira de segurança imposta por papr restrict logged in users() no frontend.
Recomendações Atualize o plugin para uma versão posterior a 1.4.0.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12000

Produtos afetados

Page/Post Restriction