CVE-2025-12847
El plugin All in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic para WordPress es vulnerable a la eliminación no autorizada de anexos multimedia arbitrarios debido a una falta de comprobación de autorización en todas las versiones hasta y inclusive 4.8.9. Esto se debe a que el punto final de la API REST `/wp-json/aioseo/v1/ai/image-generator` solo verifica que los usuarios tengan la capacidad `edit_posts` (Colaboradores y niveles superiores) sin comprobar si poseen o tienen permiso para eliminar los anexos multimedia específicos. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, eliminar permanentemente anexos multimedia arbitrarios por ID mediante la API REST, siempre que puedan determinar IDs de anexo válidos. (RCE)
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org