PT-2026-83528 · WordPress · Really Simple Security

·

CVE-2026-81766

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v3.1

6.6

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Really Simple Security versões anteriores a 9.8.0
Description Em ambientes WordPress Multisite, existe uma falha de escalonamento de privilégios onde o software não verifica se o usuário possui as permissões necessárias antes de instalar um plugin a partir de uma URL fornecida pelo usuário. Isso permite que um administrador de subsítio ignore a barreira de segurança e instale e execute código PHP arbitrário dentro do diretório de plugins compartilhado da rede, local normalmente reservado ao administrador da rede. A exploração é possível apenas se o administrador da rede tiver habilitado o menu de administração do Really Simple Security para subsítios, o que não é a configuração padrão.
Recommendations Atualize o Really Simple Security para a versão 9.8.0 ou posterior. Restrinja as capacidades administrativas de nível de rede apenas a contas confiáveis.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81766

Produtos afetados

Really Simple Security