PT-2026-95737 · WordPress · Divi Essentials

·

CVE-2026-15760

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Divi Essential versões anteriores a 5.8.2
Descrição O plugin Divi Essential para WordPress permite que atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior exponham informações sensíveis. O problema reside nas ações AJAX dnxte get database tables e dnxte get database data. Os manipuladores verificam um nonce apenas se o parâmetro POST nonce estiver presente, permitindo que a verificação seja ignorada ao omitir o parâmetro. Além disso, o plugin não chama a função current user can() nem impõe quaisquer capacidades específicas. Isso permite que atacantes enumerem todas as tabelas no banco de dados do WordPress e leiam um número controlado de linhas de qualquer tabela, incluindo wp users (nomes de usuário, e-mails, senhas criptografadas), wp usermeta (tokens de sessão, chaves secretas) e wp options (configurações privilegiadas, chaves de API e credenciais de outros plugins).
Recomendações Atualize o plugin para uma versão posterior à 5.8.1. Como medida paliativa temporária, restrinja o acesso às ações AJAX dnxte get database tables e dnxte get database data.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15760

Produtos afetados

Divi Essentials