CVE-2026-49781
El plugin OttoKit: All-in-One Automation Platform para WordPress es vulnerable a la Inyección de Objetos PHP en versiones hasta y inclusive 1.1.27 a través de la deserialización de entrada no confiable. Esto permite que atacantes no autenticados inyecten un objeto PHP. No se conoce una cadena POP (PHP Object Pickle) presente en el software vulnerable. Si una cadena POP está presente mediante un plugin o tema adicional instalado en el sistema objetivo, podría permitir al atacante eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código.
Traducción automática del texto original de la fuente. Ver original
Fuente: Wordfence