O plug-in Eventos Fácil para WordPress é vulnerável à inclusão de arquivos locais em todas as versões até, incluindo, 3.2.5 via a função eme_single_event_page_template. Isto permite que os atacantes autenticados, com acesso ao nível do colaborador e acima, incluam e executem arquivos arbitrários do.php no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isto pode ser usado para evitar controles de acesso, obter dados sensíveis ou conseguir a execução de código nos casos em que tipos de arquivos.php podem ser carregados e incluídos. A carga útil transversal armazenada é ativada passivamente quando qualquer visitante carrega a página afetada de um evento único, o que significa que a execução pós- submissão não requer interação adicional do atacante. Registro de aconselhamento: GHSA- 72 g 6 - 93 fc- 8 m 5 w. Identificadores relacionados: CVE- 2026 - 75963.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 06: 32: 27.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 06: 32: 27.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 98. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.