PT-2026-83403 · WordPress · User Profile Builder

·

CVE-2026-76547

·

Publicado

2026-08-29

·

Atualizado

2026-08-30

CVSS v3.1

6.6

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas User Profile Builder WordPress plugin versões anteriores a 4.0.1
Descrição Ocorre uma validação insuficiente de dados desserializados ao importar um arquivo de configuração, o que permite que usuários com altos privilégios, como administradores, realizem a Injeção de Objetos PHP. A Injeção de Objetos PHP é uma técnica na qual um invasor aproveita a maneira como uma linguagem de programação lida com objetos para executar código não autorizado ou manipular a lógica do aplicativo. Este problema reside em um complemento gratuito que vem desativado por padrão. Como não existe uma POP chain (uma sequência de gadgets usada para alcançar a execução de código) no próprio plugin, a exploração requer um gadget adequado de outro componente instalado.
Recomendações Atualize o User Profile Builder WordPress plugin para a versão 4.0.1 ou posterior. Como medida de mitigação temporária, certifique-se de que o complemento gratuito usado para importar arquivos de configuração permaneça desativado.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76547

Produtos afetados

User Profile Builder