PT-2026-96684 · WordPress · Wp Travel Engine

·

CVE-2026-9231

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP Travel Engine – Tour Booking Plugin – Tour Operator Software versões anteriores a 6.8.1
Descrição O plugin contém uma falha de Local File Inclusion, que ocorre quando uma aplicação inclui um arquivo sem validar adequadamente a entrada, permitindo que um invasor leia ou execute arquivos no servidor. Usuários autenticados com nível de acesso de contribuidor ou superior podem explorar a função wte get template() para incluir e executar arquivos .php arbitrários. Isso pode levar ao bypass de controles de acesso, roubo de dados sensíveis ou execução remota de código caso arquivos .php possam ser carregados no servidor.
Recomendações Atualize o plugin para a versão 6.8.1 ou posterior. Como mitigação temporária, restrinja o acesso à função wte get template() para usuários com permissões de nível de contribuidor.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9231

Produtos afetados

Wp Travel Engine