CVE-2025-11734
El plugin Broken Link Checker de AIOSEO – Fácilmente corrige/monitorea enlaces internos y externos para WordPress es vulnerable a la modificación no autorizada de publicaciones debido a la falta de autorización en todas las versiones hasta y inclusive 1.2.5. Esto se debe a que el plugin registra un punto final de REST API que solo verifica una capacidad amplia (aioseo_blc_broken_links_page) que se otorga a usuarios con nivel contribuidor, sin verificar el permiso del usuario para realizar acciones en la publicación específica objetivo. Esto hace posible que los atacantes autenticados, con acceso de nivel contribuidor y superior, eliminen publicaciones arbitrarias mediante el endpoint DELETE /wp-json/aioseoBrokenLinkChecker/v1/post. (RCE)
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org