PT-2026-98385 · WordPress · S2Member

·

CVE-2026-19804

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas s2Member versões anteriores a 260829
Description Atacantes não autenticados podem realizar a Execução Remota de Código no servidor devido à sanitização insuficiente do parâmetro first name. O plugin utiliza a função esc refs(), que remove apenas backreferences de regex e não remove tags PHP antes que o parâmetro seja substituído no template de Códigos de Rastreamento de Cadastro avaliado. Este problema é agravado pela exposição da chave de verificação de proxy global do site em texto simples na resposta JSON de qualquer requisição AJAX do PayPal Checkout, permitindo que a verificação de postback do PayPal seja ignorada. A exploração bem-sucedida requer que o administrador do site tenha configurado um template de Códigos de Rastreamento de Cadastro que inclua o marcador %%first name%%.
Recommendations Atualize para a versão 260829 ou superior.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19804

Produtos afetados

S2Member