PT-2026-72879 · WordPress · Real Estate Manager Pro

·

CVE-2026-15142

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Real Estate Manager Pro versões anteriores a 12.8.7
Description O tratamento inadequado de capacidades na função allow attachment actions() permite que atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior escalem seus privilégios para Administrador. O problema ocorre quando a função trata o ID de um usuário alvo como o ID de um anexo de mídia durante as verificações de capacidade, permitindo a edição de uma conta de administrador caso o ID do usuário alvo coincida com o ID de um anexo de mídia existente.
Recommendations Atualize o Real Estate Manager Pro para uma versão posterior à 12.8.6. Como medida de mitigação temporária, restrinja o acesso às funções de gerenciamento de usuários para contas com privilégios de Assinante.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15142

Produtos afetados

Real Estate Manager Pro