CVE-2026-9067
Schema & Structured Data for WP & AMP < 1.60 - Upload de Mídia Arbitrário Não Autenticado
- Publicado
- 10 de jun. de 2026
- Atualizado
- 10 de jun. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 45,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WordPress Schema & Structured Data for WP & AMP anterior à versão 1.60 não verifica as capacidades do usuário em seus manipuladores AJAX de upload de arquivos no frontend e não valida o conteúdo real dos arquivos enviados em relação ao tipo de mídia pretendido pelo endpoint, permitindo que usuários não autenticados enviem qualquer tipo de arquivo aceito pela biblioteca de mídia do WordPress por meio de endpoints que deveriam aceitar apenas imagens ou vídeos.
Fontes
1- By-Poloss..-..CVE-2026-9067Exploit
Schema & Structured Data for WP & AMP < 1.60 - Upload Arbitrário de Mídia Não Autenticado [POC & Xploit]
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.