PT-2026-84599 · WordPress · Devkit Pro

·

CVE-2026-14357

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DevKit Pro plugin for WordPress versões anteriores a 2.3.1
Description Uma falha de autorização existe devido à ausência de verificação de capacidade e validação de nonce na função DPDEV install themes func() registrada na ação wp ajax DPDEV install themes. Isso permite que atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior instalem pacotes ZIP de temas arbitrários contendo arquivos PHP. Esses arquivos são extraídos no diretório wp-content/themes/, acessível via web, o que pode permitir a execução remota de código.
Recommendations Atualize o plugin DevKit Pro para WordPress para uma versão posterior a 2.3.0. Como medida de mitigação temporária, restrinja o acesso à função DPDEV install themes func().

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14357

Produtos afetados

Devkit Pro