PT-2026-98389 · WordPress · Knit Pay

·

CVE-2026-89426

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Knit Pay – Cashfree, Instamojo, Razorpay, PayPal and more plugin for WordPress versões anteriores a 9.6.1.1
Descrição Existe um problema onde a função maybe update user role() lê uma função de destino de um campo de entrada do Gravity Forms, configurado via feed user role field id, e a passa para WP User::set role() sem validar o valor contra uma lista de permissões de funções permitidas. Atacantes autenticados com acesso de nível Assinante ou superior podem elevar seus privilégios para administrador manipulando o campo de função oculto durante o envio do formulário. Isso é facilitado pelo fato de pedidos de $0 serem marcados como SUCCESS sincronicamente sem pagamento e a atribuição de função recair sobre a variável $lead['created by'], que representa o ID do usuário do remetente autenticado.
Recomendações Atualize o plugin para uma versão posterior à 9.6.1.0.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89426

Produtos afetados

Knit Pay