PT-2026-95787 · WordPress · Welcomizer

·

CVE-2026-4327

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas The Welcomizer plugin for WordPress versões anteriores a 2.8.2
Description Atacantes autenticados com nível de acesso de Assinante (Subscriber) ou superior podem realizar a Execução Remota de Código. O problema decorre da ausência de verificações de autorização no manipulador savesection da ação AJAX twiz ajax callback no endpoint twiz-ajax.php. Embora o manipulador verifique um nonce, ele não executa a verificação de capacidade current user can(). Além disso, o nonce é exposto a usuários autenticados através do arquivo twiz-ajax.js.php. Isso permite que um atacante injete código PHP arbitrário por meio do parâmetro twiz custom logic quando a escolha de saída é definida como twiz logic output, que é então executado usando a função eval().
Recommendations Atualize o plugin The Welcomizer para a versão 2.8.2 ou posterior. Como medida de mitigação temporária, restrinja o acesso aos arquivos twiz-ajax.php e twiz-ajax.js.php para usuários com privilégios de baixo nível.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4327

Produtos afetados

Welcomizer