CVE-2026-12242
El plugin AdRotate Banner Manager para WordPress es vulnerable a la Inyección de Código PHP en todas las versiones hasta y inclusive 5.17.7 a través del atributo 'banner' del shortcode adrotate. Esto se debe a una validación e higiene insuficiente del atributo del shortcode banner antes de su concatenación en una cadena de código PHP envuelta en marcadores de fragmento mfunc de W3 Total Cache o fragmentos de Borlabs Cache. Esto permite que los atacantes autenticados con acceso de nivel Colaborador y superior ejecuten código PHP arbitrario en el servidor. Esta vulnerabilidad requiere que se habilite soporte para W3 Total Cache o Borlabs Cache en la configuración de AdRotate.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org