PT-2026-104415 · WordPress · All In One Seo

·

CVE-2026-19856

·

Publicado

2026-10-02

·

Atualizado

2026-10-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas All in One SEO versões anteriores a 5.0.2.1
Description Usuários não autenticados podem executar shortcodes arbitrários registrados no site porque o plugin não determina corretamente quais shortcodes estão presentes no conteúdo derivado de entrada do usuário antes de removê-los. Em sites atualizados de versões anteriores, a proteção é totalmente desativada, permitindo que o problema seja acionado sem a necessidade de entrada manipulada. Isso afeta mais de 3 milhões de sites WordPress.
Recommendations Atualize para a versão 5.0.2.1 ou posterior. Audite todos os shortcodes registrados para entender a superfície de risco potencial. Verifique campos de entrada não confiáveis, como comentários e envios, em busca de padrões de sintaxe de shortcode.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-19856

Produtos afetados

All In One Seo