PT-2026-79744 · WordPress · Ppwp – Password Protect Pages

·

CVE-2026-0551

·

Publicado

2026-08-22

·

Atualizado

2026-08-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PPWP – Password Protect Pages versões anteriores a 1.9.19
Descrição O plugin é suscetível a PHP Object Injection, uma condição onde entradas não confiáveis são desserializadas, permitindo que um invasor injete objetos PHP. Este problema ocorre através do parâmetro post protection roles e pode ser explorado por usuários autenticados com nível de acesso de Colaborador (Contributor) ou superior. O impacto depende da presença de uma POP chain (uma sequência de gadgets usada para alcançar a execução de código ou outras ações maliciosas) em outros plugins ou temas instalados. Se tal cadeia existir, um invasor poderá potencialmente excluir arquivos arbitrários, recuperar dados sensíveis ou executar código.
Recomendações Atualize para uma versão posterior à 1.9.18. Evite usar o parâmetro post protection roles até que a atualização seja aplicada.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0551

Produtos afetados

Ppwp – Password Protect Pages