PT-2026-95063 · WordPress · Faustwp

·

CVE-2026-54239

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FaustWP versões anteriores a 1.8.11
Descrição O plugin FaustWP para WordPress falha ao não incluir o vetor de inicialização de 16 bytes no HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade dos dados) dentro das funções encrypt() e decrypt(). Um usuário autenticado sem privilégios de administrador pode obter um código de autorização através do endpoint 'GET /generate' e modificar o vetor de inicialização não autenticado. Isso permite que o invasor manipule o tipo de token e o identificador do usuário durante a decriptação CBC (Cipher Block Chaining) enquanto o HMAC permanece válido. Consequentemente, um invasor pode gerar um token de acesso de Administrador, resultando em acesso total à API REST do WordPress, criação de contas de administrador, instalação de plugins e execução de código arbitrário.
Recomendações Atualizar para a versão 1.8.11.

Exploit

Correção

IDOR

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54239
GHSA-Q6PM-R77Q-QCV3

Produtos afetados

Faustwp