WordPress · Content Egg · CVE-2026-15979
**Nome do Software Vulnerável e Versões Afetadas**
Content Egg – Affiliate Product Importer & Price Comparison versões anteriores a 11.3.1
**Descrição**
Um problema de exclusão arbitrária de arquivos existe devido ao path traversal, onde um invasor pode usar sequências de caracteres especiais para acessar e excluir arquivos fora do diretório pretendido. A falha ocorre porque o campo `img file` dentro dos metadados do post `cegg data` não é validado adequadamente, já que a função `wp strip all tags()` não remove sequências de path traversal. Este valor é armazenado nos metadados do post e, posteriormente, concatenado em um caminho de sistema de arquivos na função `getFullImgPath()` antes de ser processado pela função `unlink()` do PHP. Usuários autenticados com nível de acesso de autor ou superior podem explorar isso para excluir arquivos arbitrários no servidor, o que pode levar à execução remota de código.
**Recomendações**
Atualize para uma versão posterior à 11.3.0.
Como mitigação temporária, restrinja as permissões de usuário para evitar que usuários com nível de acesso de autor modifiquem os metadados do post associados ao campo `img file`.