PT-2026-71024 · WordPress · Events Manager

·

CVE-2026-18366

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Events Manager versões anteriores a 7.4.1
Descrição O plugin não define corretamente o escopo de seu mapeamento de capacidades, ignorando as decisões de controle de acesso já tomadas pelo WordPress para ações privilegiadas não relacionadas. Essa falha permite que usuários não autenticados alterem senhas, escalem privilégios para Administrador ou excluam qualquer conta cujo ID de usuário coincida com o ID de uma das postagens do próprio plugin.
Recomendações Atualize para a versão 7.4.1 ou posterior.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18366

Produtos afetados

Events Manager