CVE-2021-24307
El plugin All in One SEO anterior a la versión 4.1.0.2 contiene una vulnerabilidad de ejecución de código que afecta a usuarios autenticados con la capacidad aioseo_tools_settings, típicamente administradores. Cuando los usuarios importan un archivo de configuración de respaldo a través de la sección Herramientas, el plugin deserializa el contenido del archivo .ini sin sanitización adecuada. Al aprovechar la librería Monolog incluida, un atacante puede construir un objeto serializado malicioso que ejecuta comandos arbitrarios del sistema durante el proceso de deserialización. Aunque esto requiere acceso a nivel de administrador, la vulnerabilidad se vuelve particularmente peligrosa en entornos de hosting compartido donde el proveedor de hosting ha deshabilitado las modificaciones directas de archivos a través de la configuración de WordPress.
Basado en datos públicos de CVE (MITRE/NVD).