Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yongtae Jeon

#30601de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-43573
8.8
2026-05-26
Smub · Wpcode – Insert Headers/Footers + Custom Code Snippets – Wordpress Code Manager · CVE-2026-8832
**Nome do Software Vulnerável e Versões Afetadas** WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager versões anteriores a 2.3.6 **Descrição** Atacantes autenticados com nível de acesso de autor ou superior podem realizar a Execução Remota de Código. O problema ocorre porque o tipo de postagem personalizada `wpcode` é registrado na função `wpcode register post type()` sem um `capability type` personalizado ou restrições de capacidade, fazendo com que o núcleo do WordPress utilize capacidades de postagem padrão para caminhos de criação, incluindo XML-RPC. Isso permite que atacantes criem e publiquem postagens de snippets PHP executáveis usando o endpoint XML-RPC `wp.newPost`. Esses snippets são posteriormente executados no servidor via função `eval()` dentro da função `run eval()` quando renderizados através do shortcode `[wpcode]`. **Recomendações** Atualize para uma versão posterior à 2.3.5.