PT-2026-96659 · WordPress · Custom Field Template

·

CVE-2026-12995

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Custom Field Template versões anteriores a 2.7.9
Descrição O plugin contém uma falha de Insecure Direct Object Reference (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. O problema reside na função edit meta value devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de contribuidor ou superior podem excluir anexos de mídia arbitrários em todo o site ao fornecer um ID de anexo numérico no parâmetro file-field juntamente com uma flag de exclusão. Isso pode resultar em perda de conteúdo e páginas quebradas. Isso é possível quando a postagem do atacante é gerenciada por um modelo que contém um campo do tipo arquivo onde a opção mediaRemove está desativada, que é a configuração padrão.
Recomendações Atualize o plugin para uma versão posterior à 2.7.8. Como mitigação temporária, restrinja o acesso de nível de contribuidor a postagens regidas por Custom Field Templates que contenham campos do tipo arquivo.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12995

Produtos afetados

Custom Field Template