PT-2026-43540 · WordPress · Query Shortcode
Dj
+1
·
Publicado
2026-05-27
·
Atualizado
2026-06-04
·
CVE-2026-9200
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Query Shortcode versões anteriores a 0.2.2
Descrição
O plugin Query Shortcode para WordPress contém um problema de Inclusão de Arquivo Local (Local File Inclusion) na função de shortcode. Atacantes autenticados com nível de acesso de contribuidor ou superior podem explorar isso usando o atributo de shortcode
lens para incluir e executar arquivos .php arbitrários no servidor. Isso permite a execução de código PHP, que pode ser usado para ignorar controles de acesso ou obter dados sensíveis, particularmente quando arquivos .php podem ser carregados para o servidor.Recomendações
Atualize o plugin para uma versão posterior a 0.2.1.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Query Shortcode