O plugin de gerenciamento de eventos MDJM para WordPress é vulnerável a Escalação Privilege em todas as versões até, inclusive, 1.7.8.4. Isto se deve à falta de verificações de capacidade e verificação de não-ce nas funções `MDJM_Permissions::set_permissions()` e `MDJM_Employee_Manager::init()`, combinadas com a ausência de validação de lista de allow-side do servidor nos parâmetros `employee_roles[]` e `new_role` POST antes de serem passados para `mdjm_set_employeee_role()` e `WP_User::set_role()`. Isto torna possível que os atacantes não autenticados concedam recursos arbitrários do MDJM — incluindo `mdjm_ employee` e `mdjm_ employee_ edit` — a qualquer papel WordPress registrado, e posteriormente aproveitem uma conta de nível de subscritor para escalar privilégios para o Administrador. `MDJM_ Permissões::init()` está registrado no gancho público do WordPress `int` sem qualquer portão de autenticação, o que significa que o objetivo de manipulação de funções é alcançável sem qualquer login prévio. Registro de aconselhamento: GHSA-wwx 3 - 3 qmm- 8 RCH. Identificadores relacionados: CVE- 2026 - 15017.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 23 T 12: 32: 21.000 Z e lista a sua última modificação como 2026 - 07 - 23 T 12: 32: 21.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 269. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.