CVE-2026-9290
WP User Manager <= 2.9.17 - Travessia de Caminho Não Autenticada para Inclusão de Arquivo Local via Parâmetro de Consulta 'tab'
- Publicado
- 5 de jun. de 2026
- Atualizado
- 6 de jun. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 83,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WP User Manager – User Profile Builder & Membership para WordPress é vulnerável a Inclusão de Arquivo Local em todas as versões até, e incluindo, a 2.9.17, por meio da função (escopo do template de perfil). Isso possibilita que atacantes não autenticados incluam e executem arquivos .php arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código em casos em que arquivos do tipo .php podem ser enviados e incluídos.
Fontes
1- CVE-2026-9290Exploit
Local File Inclusion pré-autenticação no WP User Manager <= 2.9.17 via path traversal no parâmetro tab (CVSS 7.5)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.