PT-2026-84598 · WordPress · Amelia

·

CVE-2026-9055

·

Publicado

2026-09-02

·

Atualizado

2026-09-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Booking for Appointments and Events Calendar – Amelia (Premium) versões 8.0 a 9.6.2
Descrição A validação insuficiente do parâmetro type no endpoint de atualização de clientes permite que atacantes não autenticados escalem privilégios. Ao definir o parâmetro type e configurar o parâmetro externalId como 0, um atacante pode disparar a criação de um usuário do WordPress com a função wpamelia-manager. Subsequentemente, o atacante pode elevar seus privilégios para administrador ao criar uma entidade de provedor vinculada a um ID de usuário administrador e sobrescrever a senha do administrador.
Recomendações Atualize o Booking for Appointments and Events Calendar – Amelia (Premium) para uma versão posterior à 9.6.2.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9055

Produtos afetados

Amelia