O plug-in de tipos e campos de conteúdo personalizados para WordPress é vulnerável ao Escalamento Privilege através do Bypass de Autorização em todas as versões, inclusive, 3.3.9. A vulnerabilidade existe porque o router AJAX pods_admin encaixa cada verificação de acesso — incluindo a lista de permissões do método, verificação de nãoce, aplicação do login e portão de capacidade — através de pods_ erro(), que sob o caminho de compatibilidade do meta- caixa- JSON só escreve falhas no registro de erros do PHP e retorna falso em vez de encerrar o pedido, tornando todos os guardas ineficazes. Isto torna possível que os atacantes não autenticados escalem seus privilégios para o Administrador ou sobrescrevam a senha de qualquer conta de usuário, incluindo o dono do site, permitindo a aquisição completa do site ou executando outra ação de administrador. Registro de aconselhamento: GHSA- hmmc- 48 gm- 3645. Identificadores relacionados: CVE- 2026 - 19598.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 18: 31: 18.000 Z e lista a sua última modificação como 2026 - 08 - 15 T 18: 31: 18.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.