PT-2026-79531 · WordPress · Post Duplicator

·

CVE-2026-4245

·

Publicado

2026-08-22

·

Atualizado

2026-08-24

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Post Duplicator versões anteriores a 3.0.12
Descrição Existe uma falha de bypass de autorização devido ao callback de permissão duplicate post permissions() verificar apenas a capacidade duplicate posts, sem checar se o usuário solicitante possui a capacidade publish posts ou outras capacidades restritas por status. Isso permite que usuários autenticados com nível de acesso Colaborador (Contributor) ou superior criem duplicatas de postagens com status future (agendado para publicação automática) ou private (privado), ignorando a revisão editorial. Além disso, o endpoint REST não aplica as restrições de duplicação de tipos de postagem configuradas pelo administrador, permitindo a duplicação de tipos de postagem que foram explicitamente desativados.
Recomendações Atualize o Post Duplicator para a versão 3.0.12 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4245

Produtos afetados

Post Duplicator