O 6 O plugin de Aluguel de Armazenamento para WordPress é vulnerável a um bypass de autenticação em versões até, e incluindo, 2.27.0. Isto se deve ao 6_ storage_create_wp_user() que o gerenciador AJAX está sendo registrado no wp_ ajax_nopriv_six_ storage_create_wp_user sem qualquer tipo de verificação, capacidade, credencial ou propriedade, enquanto chamando wp_set_current_user() e wp_set_auth_cookie() para qualquer usuário WordPress resolvido pelo endereço de e- mail fornecido pelo atacante. Isto torna possível que os atacantes não autênticos façam login como qualquer usuário WordPress existente, incluindo administradores, enviando o endereço de e- mail desse usuário. Registro de aconselhamento: GHSA-q 5 fr- 2 gmw- 7 f 29. Identificadores relacionados: CVE- 2026 - 15303.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 03: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 15 T 03: 30: 24.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 287. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.