PT-2026-68066 · WordPress · Shoplentor

·

CVE-2026-6020

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ShopLentor versões anteriores a 3.3.8
Description O plugin ShopLentor para WordPress permite a execução arbitrária de funções através do endpoint de API REST 'woolentoropt/v1/custom-action'. O problema ocorre porque o método handle action() passa a entrada fornecida pelo usuário para a função call user func() sem validá-la em uma lista de permissões de callbacks permitidos. Consequentemente, invasores autenticados com nível de acesso de Administrador ou superior podem executar funções PHP chamáveis arbitrárias manipulando o parâmetro callback.
Recommendations Atualize o ShopLentor para a versão 3.3.8 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint de API REST 'woolentoropt/v1/custom-action'.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6020

Produtos afetados

Shoplentor