A Biblioteca de Modelos de Elemento & Gutenberg: 6500 + Modelos e Cloud! gratuitos e pros para WordPress são vulneráveis à execução de código remoto em todas as versões até, incluindo, 3.7.1 via a função fetch_remote_file. Isto se deve a um erro de validação/destinação do nome de arquivo no arquivo fetch_ remote_, onde a validação do tipo de arquivo é realizada contra o nome de arquivo controlado pelo atacante em vez do nome de destino derivado do caminho URL. Isto torna possível que os atacantes autenticados, com o nível de acesso do colaborador e acima, executem código no servidor. Um arquivo GIF+PHP poliglot passa pela validação do wp_check_filetype_and_ext como imagem/gif através do nome do arquivo de Disposição de Conteúdo, enquanto o caminho de destino real é escrito com uma extensão.php derivada do caminho URL, evitando completamente o portão de capacidade unfiltered_upload. Os endpoints afetados são alcançáveis neste nível de privilégios porque a API REST inteira do Templately — incluindo os endpoints de importação de nuvem usados neste ataque (/ templately/v 1 /nuvem/ carregamento e / templately/v 1 /insert) — é autorizada apenas por uma verificação current_user_ can('delete_posts'), sem necessidade de capacidade de administrador ou de opções de gerenciamento. O mesmo portão de permissão também permite que um contribuinte sobrescreva a conexão global do site com a nuvem de Templately através do / templately/v 1 /login endpoint com o sinal global definido para true. Uma remediação completa deve corrigir o arquivo fetch_ remote para validar o tipo de arquivo contra o nome do arquivo de destino real em vez do cabeçalho de Disposição de Conteúdo (e evitar derivar o caminho de gravação do URL de solicitação), e restringir rotas de REST de mudança de estado para uma capacidade de nível de administrador apropriado. Registro de aconselhamento: GHSA- wqqc- 79 qg-. 345 q. Identificadores relacionados: CVE- 2026 - 18438.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 12: 30: 19.000 Z e lista a sua última modificação como 2026 - 08 - 15 T 12: 30: 19.000 Z.

Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.

Classificação e evidência: identificadores de fraqueza CWE- 434. O registro contém 19 suporte de referências nestes tipos: AVISO, WEB.