CVE-2024-8682
JNews - WordPress Newspaper Magazine Blog AMP Theme <= 11.6.6 - Registro de Usuário Não Autorizado
- Publicado
- 5 de mar. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 20,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O tema JNews - WordPress Newspaper Magazine Blog AMP Theme para WordPress é vulnerável a registro não autorizado de usuários em todas as versões até, e incluindo, a 11.6.6. Isso se deve ao fato de o plugin não validar corretamente se a opção de permitir registro de usuários está habilitada antes de criar um usuário por meio da função register_handler(). Isso possibilita que atacantes não autenticados se registrem como usuário mesmo quando o registro de usuários está desabilitado.
Fontes
1PoC exploit para CVE-2024-8682, que permite o registro de usuários não autenticados em temas JNews do WordPress por meio de requisições AJAX elaboradas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.