PT-2026-84609 · WordPress · Wp User Frontend

·

CVE-2026-19116

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas User Frontend WordPress plugin versões anteriores a 4.3.11
Description Usuários autenticados com nível de acesso de assinante ou superior podem realizar a Injeção de Objetos PHP, o que pode levar à execução remota de código se uma cadeia de gadgets adequada estiver presente no site. Isso ocorre porque o plugin não impede que valores de campos fornecidos pelo usuário sejam desserializados quando uma postagem enviada é reaberta em seu formulário de edição no frontend. A Injeção de Objetos PHP é uma técnica onde entradas não confiáveis são passadas para a função unserialize(), permitindo que um invasor manipule as propriedades do objeto e potencialmente execute código arbitrário.
Recommendations Atualize o User Frontend WordPress plugin para a versão 4.3.11 ou posterior.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19116

Produtos afetados

Wp User Frontend