CVE-2026-1657
EventPrime <= 4.2.8.4 - Autorização Ausente para Upload de Imagem Não Autenticado via Endpoint AJAX 'ep_upload_file_media'
- Publicado
- 17 de fev. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 33,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin EventPrime para WordPress é vulnerável a upload não autorizado de arquivos de imagem em todas as versões até, e incluindo, a 4.2.8.4. Isso se deve ao plugin registrar a ação AJAX upload_file_media como publicamente acessível (habilitada com nopriv) sem implementar qualquer autenticação, autorização ou verificação de nonce, apesar de um nonce ser criado. Isso possibilita que atacantes não autenticados façam upload de arquivos de imagem para o diretório de uploads do WordPress e criem anexos na Biblioteca de Mídia por meio do endpoint ep_upload_file_media.
Fontes
2Upload Arbitrário de Arquivos sem Autenticação no Plugin EventPrime
- -CVE-2026-1657Exploit
Exploit para CVE-2026-1657, uma vulnerabilidade de upload de imagem não autenticado através do endpoint AJAX 'ep_upload_file_media', permitindo upload remoto de arquivos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.