PT-2026-68380 · Wpmu Dev · Wpmu Dev Dashboard

·

CVE-2026-15459

·

Publicado

2026-08-06

·

Atualizado

2026-08-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WPMU DEV Dashboard versões anteriores a 5.0.1
Description Existe uma falha de bypass de autenticação em sites que ainda não foram conectados ao WPMU DEV Hub. Como a chave de API do site usada para a assinatura de requisição WDP-AUTH permanece vazia por padrão, a assinatura verificada pela função validate hash() pode ser facilmente forjada. Além disso, a função validate nonce() não possui verificação de replay, e o manipulador remoto está vinculado ao hook público init sem verificação de capacidade. Isso permite que atacantes não autenticados executem ações privilegiadas do Hub, como fazer login como administrador via SSO, atualizar o núcleo do WordPress, excluir temas e plugins ou instalar e ativar um plugin a partir de uma URL remota, o que pode resultar em execução remota de código.
Recommendations Atualize o plugin para uma versão posterior a 5.0.0. Conecte o site a uma conta WPMU DEV para garantir a presença de uma chave de API de 64 caracteres não vazia.

Correção

RCE

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15459

Produtos afetados

Wpmu Dev Dashboard