PT-2026-68039 · WordPress · Xpro Addons

·

CVE-2026-7105

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Xpro Addons versões anteriores a 1.5.2
Descrição O plugin Xpro Addons para WordPress contém uma falha que permite a criação não autorizada de dados devido à ausência de uma verificação de capacidade na função get menu content editor(). Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem criar postagens publicadas arbitrárias do tipo de postagem personalizada xpro content com títulos controlados pelo invasor. Essas postagens são consultáveis publicamente no front-end, o que pode resultar em injeção de conteúdo, spam de SEO e poluição do banco de dados.
Recomendações Atualize o plugin para a versão 1.5.2 ou posterior. Como medida paliativa temporária, restrinja o acesso à função get menu content editor() para evitar que usuários não autorizados criem conteúdo.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7105

Produtos afetados

Xpro Addons