WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-12847 — All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12847 All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0 Falta de control de autorización Media 4,3 < 4.9.0 4.9.0 2025-11-14

CVE-2025-12847

El plugin All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic para WordPress es vulnerable a la eliminación no autorizada de anexos multimedia arbitrarios debido a una falta de comprobación de autorización en todas las versiones hasta y inclusive 4.8.9. Esto se debe a que el punto final de la API REST `/wp-json/aioseo/v1/ai/image-generator` solo verifica que los usuarios tengan la capacidad `edit_posts` (Colaboradores y niveles superiores) sin comprobar si poseen o tienen permiso para eliminar los anexos multimedia específicos. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, eliminar permanentemente anexos multimedia arbitrarios por ID mediante la API REST, siempre que puedan determinar IDs de anexo válidos. (RCE)

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.