PT-2026-95796 · WordPress · Flex Import

·

CVE-2026-9615

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Flex Import versões anteriores a 3.1
Descrição O plugin apresenta uma falha de autorização ausente. As funções license activate fleximp() e license deactivate fleximp(), vinculadas às ações AJAX wp ajax license activate fleximp e wp ajax license deactivate fleximp, não realizam verificações de capacidade através de current user can() nem validam nonces. Isso permite que usuários autenticados com nível de acesso de assinante ou superior ativem chaves de licença fraudulentas modificando fleximp is premium via update option() ou desativem licenças legítimas definindo fleximp validation status como falso, interrompendo as funcionalidades premium.
Recomendações Atualize para uma versão posterior a 3.0.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9615

Produtos afetados

Flex Import