PT-2026-79504 · WordPress · Automatorwp

·

CVE-2026-76057

·

Publicado

2026-08-22

·

Atualizado

2026-08-24

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AutomatorWP versões anteriores a 5.8.5
Description Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Usuários autenticados com nível de acesso de assinante ou superior podem recuperar todos os dados de formulários do ConvertKit configurados pelo gerente do site, expondo detalhes sensíveis de integração. Isso é realizado por meio da ação AJAX automatorwp convertkit get forms. O nonce necessário, um token de segurança usado para prevenir falsificação de requisição cross-site, é localizado em cada carregamento de página do administrador e está acessível a qualquer usuário autenticado que consiga acessar o endpoint /wp-admin.
Recommendations Atualize para uma versão posterior à 5.8.4.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76057

Produtos afetados

Automatorwp