PT-2026-98396 · WordPress · Optima Express Idx

·

CVE-2026-93901

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Optima Express IDX versões anteriores a 8.7.6
Descrição Um problema permite que invasores não autenticados escalem os privilégios de uma conta pré-registrada para a função de Autor. Isso ocorre porque a função provisionBlogCredentials() em iHomefinderAdmin.php é acessível via a ação AJAX wp ajax nopriv ihf clear cache através de uma cadeia de chamadas envolvendo iHomefinderAjaxHandler::clearCache(), activateAuthenticationToken() e getAuthenticationInfo(). A função carece de verificações de capacidade, verificação de nonce e validação de propriedade, atribuindo incondicionalmente a função de Autor a qualquer conta que corresponda ao login fixo optima-express via get user by('login','optima-express'). A exploração bem-sucedida concede as capacidades publish posts, upload files e edit published posts, bem como acesso ao endpoint REST /wp-json/optima-express/v1/blog-post. Isso requer que o registro aberto de usuários esteja habilitado e que o invasor registre o nome de usuário optima-express antes que o plugin o provisione.
Recomendações Atualize o Optima Express IDX para a versão 8.7.6 ou posterior. Desative o registro aberto de usuários no site WordPress para evitar a criação de contas não autorizadas.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93901

Produtos afetados

Optima Express Idx