PT-2026-43573 · Smub+1 · Wpcode – Insert Headers/Footers + Custom Code Snippets – Wordpress Code Manager+1

·

CVE-2026-8832

·

Publicado

2026-05-26

·

Atualizado

2026-05-27

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager versões anteriores a 2.3.6
Descrição Atacantes autenticados com nível de acesso de autor ou superior podem realizar a Execução Remota de Código. O problema ocorre porque o tipo de postagem personalizada wpcode é registrado na função wpcode register post type() sem um capability type personalizado ou restrições de capacidade, fazendo com que o núcleo do WordPress utilize capacidades de postagem padrão para caminhos de criação, incluindo XML-RPC. Isso permite que atacantes criem e publiquem postagens de snippets PHP executáveis usando o endpoint XML-RPC wp.newPost. Esses snippets são posteriormente executados no servidor via função eval() dentro da função run eval() quando renderizados através do shortcode [wpcode].
Recomendações Atualize para uma versão posterior à 2.3.5.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8832

Produtos afetados

Wpcode – Insert Headers/Footers + Custom Code Snippets – Wordpress Code Manager
Insert Headers/Footers