PT-2026-95282 · WordPress · Mapster Wp Maps

·

CVE-2026-12954

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Mapster WP Maps versões anteriores a 1.23.1
Descrição O plugin contém uma falha de Gravação Arbitrária de Meta de Usuário na função my profile update(). O problema ocorre porque a função não realiza a verificação de nonce, verificações de capacidade e validação de lista de permissões na chave meta fornecida através do parâmetro POST acf-photo-gallery-groups antes de passar a chave e o valor para update user meta(). Usuários autenticados com nível de acesso Assinante ou superior podem explorar isso para atualizar valores arbitrários de meta de usuário, embora isso não possa ser usado para escalada de privilégios.
Recomendações Atualize o Mapster WP Maps para uma versão posterior à 1.23.0. Como mitigação temporária, restrinja o acesso à função my profile update() ou evite o uso do parâmetro acf-photo-gallery-groups.

Correção

LPE

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12954

Produtos afetados

Mapster Wp Maps