O E 2 Pdf – Exportar a Ferramenta Pdf para WordPress plugin para WordPress é vulnerável a Authorization Falta em versões até, e incluindo, 1.32.26. Isto se deve à função screen_action() que não tem uma verificação de capacidade dedicada e verificação de nonce — quando invocada através do caminho de encaminhamento de ecrã?action=ecrã o portão index_action() nãoce do controlador é completamente contornado — enquanto lendo um nome e valor de opção controlado pelo atacante a partir de $_POST['wp_screen_options'] e passando-os diretamente para update_option() sem lista de autorização, confiando apenas no nível de página e 2 pdf_ templates capacidade que as próprias Permissões UI do plug- in permite aos administradores conceder a qualquer papel, incluindo o Assinante, Contribuidor, Autor ou Editor. Isto torna possível para atacantes autenticados, com um papel personalizado que foi concedido o e 2 pdf_ template capacidade, para sobrescrever opções arbitrárias do WordPress, como o default_role e, assim, escalar seus privilégios para administrador. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 12407 foi publicado em 2026 - 06 - 18 T 04: 16: 34.867 Z e última modificação em 2026 - 06 - 18 T 15: 23: 56.087 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 862.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.