CVE-2026-12242
El plugin AdRotate Banner Manager para WordPress contiene una vulnerabilidad de seguridad que permite a los atacantes con al menos permisos de contribuidor inyectar código PHP malicioso en el sistema a través del atributo 'banner' del shortcode adrotate, siempre y cuando estén activados W3 Total Cache o Borlabs Cache dentro de las configuraciones del plugin. Esto ocurre porque la entrada de este atributo no se valida ni sanitiza adecuadamente antes de combinarse con otros códigos. Como resultado, los atacantes pueden ejecutar comandos PHP arbitrarios en el servidor.
Basado en datos públicos de CVE (MITRE/NVD).