PT-2026-97336 · WordPress · Wpgraphql
CVE-2026-88974
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
WPGraphQL versões anteriores a 2.22.2
Description
Existe uma falha de bypass de autorização na mutação
updatePost dentro de src/Mutation/PostObjectUpdate.php. O sistema verifica apenas a capacidade edit posts no nível de coleção e o autor da postagem, mas não impõe a capacidade edit post no nível de objeto nem exige a capacidade publish posts para transições de status público. Consequentemente, um usuário autenticado com a função de Colaborador (Contributor) pode publicar seus próprios rascunhos sem aprovação editorial ou modificar suas próprias postagens publicadas anteriormente, mesmo sem possuir a permissão edit published posts. Isso ignora o fluxo editorial padrão, embora as postagens de outros autores permaneçam protegidas.Recommendations
Atualize o WPGraphQL para a versão 2.22.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso à mutação
updatePost para usuários com a função de Colaborador até que a atualização seja aplicada.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpgraphql