PT-2026-96662 · WordPress · Wp User Manager

·

CVE-2026-18345

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP User Manager versões anteriores a 2.9.19
Description O plugin permite a modificação não autorizada de dados porque a função Connect::complete() carece de uma verificação de capacidade. Esta função é registrada no hook admin init, que é executado para qualquer usuário autenticado que acesse /wp-admin/, incluindo aqueles com a função de Assinante (Subscriber). A função não realiza a verificação current user can() ou a validação de nonce antes de recuperar as credenciais do Stripe de um serviço externo e gravá-las (chave publicável, chave secreta, modo de gateway e ID da conta Stripe conectada) na opção wpum settings através de wpum update option() ou update option(). Consequentemente, um invasor autenticado com acesso de nível Assinante ou superior pode sequestrar a integração do Stripe do site ao completar seu próprio fluxo de OAuth do Stripe Connect e invocar o callback, fazendo com que todos os pagamentos subsequentes sejam roteados para a conta do Stripe do invasor.
Recommendations Atualize o WP User Manager para a versão 2.9.19 ou posterior. Como medida de mitigação temporária, restrinja o acesso à área /wp-admin/ para usuários com funções de nível Assinante.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18345

Produtos afetados

Wp User Manager