Smub · Wpcode – Insert Headers/Footers + Custom Code Snippets – Wordpress Code Manager · CVE-2026-8832
**Nome do Software Vulnerável e Versões Afetadas**
WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager versões anteriores a 2.3.6
**Descrição**
Atacantes autenticados com nível de acesso de autor ou superior podem realizar a Execução Remota de Código. O problema ocorre porque o tipo de postagem personalizada `wpcode` é registrado na função `wpcode register post type()` sem um `capability type` personalizado ou restrições de capacidade, fazendo com que o núcleo do WordPress utilize capacidades de postagem padrão para caminhos de criação, incluindo XML-RPC. Isso permite que atacantes criem e publiquem postagens de snippets PHP executáveis usando o endpoint XML-RPC `wp.newPost`. Esses snippets são posteriormente executados no servidor via função `eval()` dentro da função `run eval()` quando renderizados através do shortcode `[wpcode]`.
**Recomendações**
Atualize para uma versão posterior à 2.3.5.