PT-2026-98388 · WordPress · Modula Image Gallery

·

CVE-2026-89406

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Modula Image Gallery – Photo Grid & Video Gallery versões anteriores a 3.0.2
Descrição Atacantes não autenticados podem causar a divulgação não autorizada de conteúdos de galerias privadas. O problema ocorre porque a função Modula Meta::add metas() é vinculada ao wp head em cada requisição de frontend e recupera posts usando o parâmetro modula gallery id via get post() sem verificar o status do post ou as permissões do solicitante. Um erro no guarda de entrada faz com que empty('modula gallery id') teste uma string literal em vez do parâmetro GET real, tornando a verificação ineficaz. Consequentemente, atacantes podem enumerar posts de galerias privadas e seus anexos para recuperar títulos de imagens, descrições, dimensões e URLs de upload originais por meio de meta tags Open Graph e Twitter, permitindo o download direto dos bytes da imagem privada.
Recomendações Atualize o plugin para uma versão posterior a 3.0.1.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89406

Produtos afetados

Modula Image Gallery