WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-8832 — WPCode – Insert Headers and Footers + Custom Code Snippets – WordPress Code Manager [insert-headers-and-footers] < 2.3.6

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-8832 WPCode – Insert Headers and Footers + Custom Code Snippets – WordPress Code Manager [insert-headers-and-footers] < 2.3.6 Control incorrecto de la generación de código (inyección de código) Alta 8,8 < 2.3.6 2.3.6 2026-05-26

CVE-2026-8832

El plugin WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager para WordPress es vulnerable a Remote Code Execution (RCE) en versiones hasta y inclusive 2.3.5. Esto se debe a que el tipo de publicación personalizado 'wpcode' se registra sin un capability_type personalizado ni restricciones de capacidad en la función wpcode_register_post_type(), lo que permite que WordPress core caiga atrás en las capacidades estándar de publicaciones para todos los caminos de creación, incluyendo XML-RPC. Esto hace posible que atacantes autenticados con acceso nivel autor y superior creen y publiquen publicaciones de fragmentos PHP ejecutables a través de XML-RPC wp.newPost, las cuales son luego ejecutadas en el servidor mediante eval() en la función run_eval() cuando el fragmento se renderiza a través del shortcode [wpcode].

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.