
Plugin Custom Content Types and Fields para WordPress
🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) O plugin Pods – Custom Content Types and Fields para WordPress é vulnerável a Escalação de Privilégios via Bypass de Autorização em todas as versões até, e incluindo, 3.3.9. A vulnerabilidade existe porque o roteador AJAX pods_admin canaliza cada verificação de acesso — incluindo a allowlist de métodos, verificação de nonce, imposição de login e gate de capacidade — através de pods_error(), que no caminho de compatibilidade do JSON meta-box-loader apenas grava falhas no log de erros do PHP e retorna false em vez de encerrar a solicitação, tornando todas as proteções ineficazes. Isso possibilita que atacantes não autenticados escalem seus privilégios para Administrador ou sobrescrevam a senha de qualquer conta de usuário, incluindo a do proprietário do site, permitindo a tomada completa do site, ou realizem outra ação administrativa.