PT-2026-83520 · WordPress · Myhome Core

·

CVE-2026-15980

·

Publicado

2026-08-30

·

Atualizado

2026-08-31

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MyHome Core versões anteriores a 4.4.6
Descrição Existe uma falha de bypass de autenticação no plugin MyHome Core para WordPress. O problema decorre da falta de autorização no manipulador AJAX send link() e da validação inadequada de tokens na função activate(). Essas falhas permitem que um invasor não autenticado gere um token de ativação para uma conta de usuário não confirmada e obtenha um cookie de autenticação válido, potencialmente concedendo acesso administrativo. A exploração é possível quando o tema MyHome está configurado no modo legacy/WPBakery com o registro frontal e e-mails de confirmação ativados, desde que a conta alvo não possua o meta dado de usuário myhome agent confirmed definido.
Recomendações Atualize o MyHome Core para uma versão posterior à 4.4.5. Como medida de mitigação temporária, desative o registro frontal. Restrinja o acesso ao manipulador AJAX send link() e à função activate() até que a atualização seja aplicada.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15980

Produtos afetados

Myhome Core