PT-2026-71963 · WordPress · Wishlist Member

·

CVE-2026-12949

·

Publicado

2026-08-14

·

Atualizado

2026-08-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Wishlist Member versões anteriores a 3.34.2
Descrição A verificação insuficiente da autenticidade dos dados permite que invasores não autenticados assumam o controle de qualquer conta do WordPress, incluindo contas de administrador. O problema ocorre na função wpm register(), que valida o cookie de registro apenas em relação ao parâmetro GET reg, mas não verifica se o parâmetro POST mergewith faz referência a um registrante temporário ou incompleto vinculado à transação atual. Ao fornecer um ID de usuário arbitrário no parâmetro mergewith, um invasor pode fazer com que a função wp update user() sobrescreva o nome de usuário, senha, e-mail e nome da conta alvo com valores controlados pelo invasor. Além disso, as notificações de alteração de senha e e-mail são suprimidas. Se o parâmetro POST wpm id fizer referência a um nível de associação inexistente, a função wp update user() preserva a função existente do usuário alvo, resultando em escalonamento total de privilégios.
Recomendações Atualize o Wishlist Member para uma versão posterior à 3.34.1. Como medida paliativa temporária, restrinja o acesso à funcionalidade de registro que utiliza a função wpm register().

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12949

Produtos afetados

Wishlist Member