CVE-2026-11900
El plugin The Ad Inserter – Ad Manager & AdSense Ads para WordPress es vulnerable a Insecure Direct Object Reference en versiones hasta y incluyendo 2.8.16 mediante el atributo 'data' del shortcode [adinserter]. Esto se debe a que la función replace_ai_tags() procesa un patrón de etiqueta {reusable-block-N} que llama a get_post_field('post_content', N) sin verificar la capacidad del usuario solicitante con current_user_can('read_post'), sin restringir el tipo de publicación a 'wp_block' y sin comprobar el estado de la publicación. Esto permite a atacantes autenticados, con acceso de nivel Contributor o superior, leer el contenido completo de publicaciones arbitrarias incluyendo Publicaciones Privadas, Borrador, Pendiente, En Papelera y protegidas por contraseña propiedad de otros usuarios, colocando el shortcode en una publicación que ellos poseen y previéndola.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org