PT-2026-104415 · WordPress · All In One Seo
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
All in One SEO versões anteriores a 5.0.2.1
Description
Usuários não autenticados podem executar shortcodes arbitrários registrados no site porque o plugin não determina corretamente quais shortcodes estão presentes no conteúdo derivado de entrada do usuário antes de removê-los. Em sites atualizados de versões anteriores, a proteção é totalmente desativada, permitindo que o problema seja acionado sem a necessidade de entrada manipulada. Isso afeta mais de 3 milhões de sites WordPress.
Recommendations
Atualize para a versão 5.0.2.1 ou posterior.
Audite todos os shortcodes registrados para entender a superfície de risco potencial.
Verifique campos de entrada não confiáveis, como comentários e envios, em busca de padrões de sintaxe de shortcode.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
All In One Seo