PT-2026-84148 · WordPress · Simple Membership

·

CVE-2026-77194

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Simple Membership versões anteriores a 4.8.1
Description Existe uma falha de bypass de autenticação em ambientes WordPress Multisite durante o fluxo de registro público. O problema ocorre porque o plugin vincula novos registros a usuários globais do WordPress existentes baseando-se apenas na correspondência de nome de usuário e e-mail, sem exigir a verificação de senha ou prova de propriedade. Além disso, o plugin falha ao detectar adequadamente funções de Administrador em sites filhos. Isso permite que atacantes não autenticados assumam contas de Administrador em sites filhos em uma rede Multisite, registrando uma conta de membro com as credenciais de uma vítima em um site onde o registro público está habilitado e, em seguida, atualizando a senha global do WordPress através da funcionalidade de edição de perfil.
Recommendations Atualize para a versão 4.8.1 ou superior.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77194

Produtos afetados

Simple Membership