PT-2026-73097 · WordPress · Kubio Ai Page Builder

·

CVE-2026-16779

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Kubio AI Page Builder versões anteriores a 2.8.6
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de contribuidor ou superior podem explorar isso para sobrescrever opções de configuração da página frontal, reescrever itens do menu de navegação primário, substituir partes de templates e sobrescrever o post global-data do Kubio. Isso é possível porque o nonce utilizado na função check ajax referer() é emitido incondicionalmente em window.kubioUtilsData para qualquer usuário capaz de carregar o editor de blocos, permitindo que o nonce seja coletado e ignorando a barreira de autorização pretendida através da ação AJAX kubio restore front page.
Recomendações Atualize para uma versão posterior à 2.8.5.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16779

Produtos afetados

Kubio Ai Page Builder