Base de Datos de CVE /
CVE-2025-12847
CVE · Medium
CVE-2025-12847 — All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2025-12847
|
All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0 |
Falta de control de autorización |
Media
4,3
|
< 4.9.0
|
4.9.0 |
2025-11-14 |
—
|
CVE-2025-12847
Existe una vulnerabilidad en el complemento All in One SEO para WordPress, que afecta versiones hasta la 4.8.9. La cuestion radica en la ruta REST API del complemento, que permite a los usuarios con acceso de nivel Contribuidor o superior eliminar archivos adjuntos multimedia arbitrarios, incluso si no los poseen ni tienen permiso para eliminar esos archivos en particular. Esto se debe a que la ruta solo verifica la capacidad de 'editar posts', y no la propiedad ni las permisos de eliminación. Como resultado, un atacante autenticado con acceso suficiente puede eliminar cualquier archivo adjunto por su ID.
Basado en datos públicos de CVE (MITRE/NVD).
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.
Ver la página de seguridad completa de este plugin
Explorar la base de datos de CVE
Ver todos los hallazgos de seguridad