O plug-in CM Map Locations – Visualize e compartilhe suas localizações em alguns cliques para WordPress é vulnerável ao carregamento limitado de arquivos arbitrários em todas as versões até, incluindo, 2.1.8 via a função uploadMedia. Isto se deve à validação insuficiente do tipo de arquivo no manipulador de upload, que executa filtragem incompleta de extensão sem verificações do tipo MIME ou verificação da capacidade de upload antes de passar arquivos fornecidos pelo atacante para move_uploaded_file(). Isto torna possível que os atacantes autenticados, com acesso ao nível do subscritor e acima, enviem arquivos que possam ser executáveis, o que torna possível a execução de código remoto. O nãoce necessário está exposto a qualquer subscritor logado através do objeto JavaScript CMLOC_Editor_Images na página de editor de localização da frente. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 16601 foi publicado em 2026 - 08 - 25 T 08: 18: 08.220 Z e última modificação em 2026 - 08 - 27 T 17: 17: 16.597 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 434.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.