PT-2026-54511 · WordPress · Slim Seo

·

CVE-2026-12408

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Slim SEO versões anteriores a 4.9.9
Descrição Existe um problema no endpoint de API REST /wp-json/slim-seo/meta-tags/ai. O permission callback verifica apenas a capacidade de nível superior edit posts e não valida se o usuário possui acesso de leitura ao post específico identificado pelo parâmetro object.ID. Consequentemente, a função generate() passa o ID do post controlado pelo atacante para Data::get post content(), que utiliza get post() para recuperar o conteúdo independentemente do status ou propriedade. Isso permite que usuários autenticados com nível de acesso Colaborador (Contributor) ou superior obtenham resumos gerados por IA de conteúdos não autorizados, incluindo posts privados, rascunhos, pendentes, futuros e posts protegidos por senha de outros usuários.
Recomendações Atualize o Slim SEO para a versão 4.9.9 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint /wp-json/slim-seo/meta-tags/ai para usuários com permissões de nível Colaborador.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12408

Produtos afetados

Slim Seo