PT-2026-69186 · WordPress · Ai-Copilot-Content-Generator

·

CVE-2026-14526

·

Publicado

2026-08-08

·

Atualizado

2026-08-11

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AI Copilot – Content Generator versões anteriores a 1.5.7
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem assumir o controle total do site criando uma nova conta de usuário com nível de administrador. Isso é feito salvando e executando um fluxo de trabalho malicioso que contém um nó de ação wp create user com a variável role definida como administrator. O problema é explorável em sites onde o shortcode [aiwu-form] ou um chatbot público é renderizado em uma página frontal, pois o valor waic-nonce é exposto no JavaScript acessível publicamente WAIC DATA.waicNonce, tornando a verificação de nonce ineficaz.
Recomendações Atualize o AI Copilot – Content Generator para uma versão posterior a 1.5.6.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14526

Produtos afetados

Ai-Copilot-Content-Generator