WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-11900 — Ad Inserter – Ad Manager & AdSense Ads [ad-inserter] < 2.8.17

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-11900 Ad Inserter – Ad Manager & AdSense Ads [ad-inserter] < 2.8.17 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 2.8.17 2.8.17 2026-07-02

CVE-2026-11900

El plugin The Ad Inserter – Ad Manager & AdSense Ads para WordPress es vulnerable a Insecure Direct Object Reference en versiones hasta y incluyendo 2.8.16 mediante el atributo 'data' del shortcode [adinserter]. Esto se debe a que la función replace_ai_tags() procesa un patrón de etiqueta {reusable-block-N} que llama a get_post_field('post_content', N) sin verificar la capacidad del usuario solicitante con current_user_can('read_post'), sin restringir el tipo de publicación a 'wp_block' y sin comprobar el estado de la publicación. Esto permite a atacantes autenticados, con acceso de nivel Contributor o superior, leer el contenido completo de publicaciones arbitrarias incluyendo Publicaciones Privadas, Borrador, Pendiente, En Papelera y protegidas por contraseña propiedad de otros usuarios, colocando el shortcode en una publicación que ellos poseen y previéndola.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.