CVE-2026-14840
YOP Poll < 7.0.6 - Bypass de Restrição de Voto Não Autenticado via Spoofing de Cabeçalho IP
- Publicado
- 1 de ago. de 2026
- Atualizado
- 5 de ago. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 13 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 13,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin YOP Poll para WordPress anterior à versão 7.0.6 não valida o endereço IP de origem da conexão e, em vez disso, confia em cabeçalhos de encaminhamento controlados pelo cliente ao aplicar sua restrição de voto por IP, permitindo que atacantes não autenticados contornem o limite de votos e votem ilimitadamente em uma enquete pública.
Fontes
1Exploit de prova de conceito para bypass de limite de votos em plugin WordPress usando cabeçalhos X-Forwarded-For falsificados; inclui um laboratório Docker para validar o CVE-2026-14840 em instâncias WordPress autorizadas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.