PT-2026-97336 · WordPress · Wpgraphql

CVE-2026-88974

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas WPGraphQL versões anteriores a 2.22.2
Description Existe uma falha de bypass de autorização na mutação updatePost dentro de src/Mutation/PostObjectUpdate.php. O sistema verifica apenas a capacidade edit posts no nível de coleção e o autor da postagem, mas não impõe a capacidade edit post no nível de objeto nem exige a capacidade publish posts para transições de status público. Consequentemente, um usuário autenticado com a função de Colaborador (Contributor) pode publicar seus próprios rascunhos sem aprovação editorial ou modificar suas próprias postagens publicadas anteriormente, mesmo sem possuir a permissão edit published posts. Isso ignora o fluxo editorial padrão, embora as postagens de outros autores permaneçam protegidas.
Recommendations Atualize o WPGraphQL para a versão 2.22.2 ou posterior. Como medida paliativa temporária, restrinja o acesso à mutação updatePost para usuários com a função de Colaborador até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88974
GHSA-5MMC-8PC9-WGGG

Produtos afetados

Wpgraphql