PT-2026-95736 · WordPress · Seo Booster

·

CVE-2026-15660

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SEO Booster versões anteriores a 7.4.8
Descrição O plugin SEO Booster para WordPress contém uma falha de autorização ausente. A função handle oauth callback(), que está vinculada ao admin init, não realiza uma verificação de capacidade ao processar os parâmetros access token e google email do array $ GET. Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior visitem uma URL /wp-admin/ manipulada para sobrescrever as opções seobooster access token, seobooster google email e seobooster gsc sites, além de excluir a flag seobooster needs reauth. Essa ação interrompe a integração com o Google Search Console e permite a injeção de dados controlados pelo invasor nas opções do site por meio de um token que dispara uma requisição externa à API do Google.
Recomendações Atualize o SEO Booster para a versão 7.4.8 ou posterior. Como medida de mitigação temporária, restrinja o acesso à área /wp-admin/ para usuários com funções de nível Assinante.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15660

Produtos afetados

Seo Booster