PT-2026-69264 · WordPress · Solace Extra

·

CVE-2026-16965

·

Publicado

2026-08-09

·

Atualizado

2026-08-11

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Solace Extra versões anteriores a 1.6.1
Description O plugin Solace Extra para WordPress não realiza verificações de capacidade ou de nonce em uma ação AJAX. Isso permite que qualquer usuário autenticado, incluindo aqueles com privilégios de assinante, atualize metadados de postagens arbitrárias e desative os templates ativos do site. Isso pode ser feito diretamente por um usuário autenticado ou via Cross-Site Request Forgery (CSRF), onde um usuário logado é induzido a realizar a ação. O problema está localizado na ação solace update sitebuilder status.
Recommendations Atualize o Solace Extra para a versão 1.6.1 ou posterior.

Exploit

Correção

Missing Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16965

Produtos afetados

Solace Extra