CVE-2026-2020
JS Archive List <= 6.1.7 - Injeção de Objeto PHP Autenticada (Contribuidor+) via Atributo 'included' do Shortcode
- Publicado
- 7 de mar. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 35,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin JS Archive List para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, a 6.1.7, por meio do atributo 'included' do shortcode. Isso se deve à desserialização de entrada não confiável fornecida por meio do parâmetro 'included' do shortcode do plugin. Isso possibilita que atacantes autenticados, com acesso de nível Contributor ou superior, injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema de destino, isso poderá permitir que o atacante exclua arquivos arbitrários, recupere dados confidenciais ou execute código.
Fontes
1Demonstra exploração de SSRF via diferença de parsing de URL entre urllib.parse e requests, incluindo serviço vulnerável e script de exploit de PoC.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.