CVE-2017-20251
WordPress Insert PHP Plugin 4.7.0 Injeção de Código PHP via API REST
- Publicado
- 9 de jun. de 2026
- Atualizado
- 9 de jun. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 45,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Injeção de Código PHP no plugin Insert PHP do WordPress As versões do plugin Insert PHP do WordPress anteriores à 3.3.1 contêm uma vulnerabilidade de injeção de código PHP que permite que atacantes não autenticados executem código PHP arbitrário ao injetar shortcodes maliciosos através da REST API do WordPress. Os atacantes podem enviar requisições POST para o endpoint `wp-json/wp/v2/posts` com conteúdo manipulado contendo shortcodes `insert_php` para incluir e executar arquivos PHP remotos no servidor.
Fontes
1- By-Poloss..-..CVE-2017-20251Exploit
Inserir Injeção de Código PHP em Plugin PHP
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.