CVE · Medium

CVE-2025-12847 — All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-12847 All in One SEO – AI SEO Plugin to Boost SEO Rankings & Traffic (Schema, Local SEO, Sitemap & SEO Insights) [all-in-one-seo-pack] < 4.9.0 Falta de control de autorización Media 4,3 < 4.9.0 4.9.0 2025-11-14

CVE-2025-12847

Existe una vulnerabilidad en el complemento All in One SEO para WordPress, que afecta versiones hasta la 4.8.9. La cuestion radica en la ruta REST API del complemento, que permite a los usuarios con acceso de nivel Contribuidor o superior eliminar archivos adjuntos multimedia arbitrarios, incluso si no los poseen ni tienen permiso para eliminar esos archivos en particular. Esto se debe a que la ruta solo verifica la capacidad de 'editar posts', y no la propiedad ni las permisos de eliminación. Como resultado, un atacante autenticado con acceso suficiente puede eliminar cualquier archivo adjunto por su ID.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.