CVE-2026-8832
El plugin WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager para WordPress es vulnerable a Remote Code Execution (RCE) en versiones hasta y inclusive 2.3.5. Esto se debe a que el tipo de publicación personalizado 'wpcode' se registra sin un capability_type personalizado ni restricciones de capacidad en la función wpcode_register_post_type(), lo que permite que WordPress core caiga atrás en las capacidades estándar de publicaciones para todos los caminos de creación, incluyendo XML-RPC. Esto hace posible que atacantes autenticados con acceso nivel autor y superior creen y publiquen publicaciones de fragmentos PHP ejecutables a través de XML-RPC wp.newPost, las cuales son luego ejecutadas en el servidor mediante eval() en la función run_eval() cuando el fragmento se renderiza a través del shortcode [wpcode].
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org