PT-2026-96646 · Niteothemes · Cmp – Coming Soon & Maintenance Plugin

·

CVE-2026-12470

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CMP – Coming Soon & Maintenance Plugin by NiteoThemes versões anteriores a 4.1.18
Descrição Existe um problema onde a ausência de uma verificação de capacidade na ação AJAX 'cmp ajax import settings' permite que atacantes autenticados com nível de acesso de Editor ou superior realizem a modificação não autorizada de dados. Esta falha permite a atualização de opções arbitrárias no site WordPress, o que pode ser explorado para alterar a função de registro padrão para administrador e habilitar o registro de usuários, concedendo finalmente ao atacante acesso administrativo ao site.
Recomendações Atualize o CMP – Coming Soon & Maintenance Plugin by NiteoThemes para a versão 4.1.18 ou posterior. Como mitigação temporária, restrinja o acesso à ação AJAX 'cmp ajax import settings' para usuários com permissões de nível de Editor.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12470

Produtos afetados

Cmp – Coming Soon & Maintenance Plugin