PT-2026-96665 · WordPress · Wp Table Builder

·

CVE-2026-6922

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas WP Table Builder – Drag & Drop Table Builder versões anteriores a 2.2.2
Descrição Existe uma Autorização Incorreta devido a um erro de precedência de operador na guarda de tipo de postagem dentro das funções trash table bulk() e restore table bulk(), o que impede a execução da guarda. Isso é combinado com um callback de permissão que verifica a associação ao cargo do plugin, mas falha em realizar verificações de propriedade ou por tipo de postagem. Consequentemente, usuários autenticados com nível de acesso de assinante ou superior podem mover para a lixeira ou restaurar qualquer postagem, página ou tipo de postagem personalizada no site ao fornecer IDs de postagem arbitrários através do parâmetro ids.
Recomendações Atualize para uma versão posterior à 2.2.1. Como medida paliativa temporária, restrinja o acesso às funções trash table bulk() e restore table bulk() para evitar a manipulação não autorizada de postagens.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6922

Produtos afetados

Wp Table Builder