O plug-in de Optimização de Aceleração para WordPress é vulnerável a Ausência Falta em todas as versões até e incluindo 1.5.9. O ` aceleração 01 Função _ajax_enabled()`, que manipula a `wp_ajax_speedup 01 A ação AJAX _abilitada`, não executa qualquer verificação de capacidade via `current_user_can()` e também não tem verificação de nãoce. Isto é em contraste com outros manipuladores AJAX no mesmo plug- in (por exemplo, ` velocup 01 _ajax_install_iox` e `velocização 01 _ajax_delete_cache_file`) que verificam corretamente as capacidades `install_plugins` e `manage_options`, respectivamente. Isto torna possível que os atacantes autenticados, com acesso ao nível de Subscritor e acima, ativem ou desativam o módulo de otimização do site, enviando um pedido POST para admin- ajax. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 4127 foi publicado em 2026 - 03 - 21 T 04: 17: 41.393 Z e última modificação em 2026 - 06 - 17 T 10: 56: 01.963 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 862.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.