PT-2026-79745 · WordPress · Security Hardener

·

CVE-2026-16149

·

Publicado

2026-08-22

·

Atualizado

2026-08-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Security Hardener versões anteriores a 2.4.5
Descrição O plugin Security Hardener para WordPress apresenta uma falha de autorização ausente. O problema ocorre porque a proteção de enumeração de usuários, ativada por padrão, utiliza a função secure user endpoints() para engatar o filtro rest endpoints. Esse processo sobrescreve o permission callback de todos os manipuladores nos endpoints '/wp/v2/users' e '/wp/v2/users/{id}'—incluindo os métodos POST, PUT, PATCH e DELETE—com um fechamento que apenas verifica se o usuário está logado através de is user logged in(). Consequentemente, as verificações de capacidade originais do WordPress Core, como create users, promote user, edit users e delete users, são removidas. Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior criem novas contas de Administrador via requisições POST para '/wp/v2/users' ou redefinam senhas de Administradores via requisições PUT/POST para '/wp/v2/users/{id}'.
Recomendações Atualize o plugin Security Hardener para uma versão posterior à 2.4.4. Como medida de mitigação temporária, desative a opção block user enum para evitar a sobrescrita dos callbacks de permissão.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16149

Produtos afetados

Security Hardener