RCE crítica sem autenticação no plugin AI Website Builder para WordPress: atualize agora
Administradores de sites WordPress que usam o plugin AI Website Builder (build do GitHub 1.0.0) precisam agir rápido. O CVE-2026-82923 é uma falha crítica com CVSS 9.8 que permite a invasores não autenticados abusar das rotas REST expostas para instalar e ativar plugins e temas, importar conteúdo de URLs externas, enviar arquivos maliciosos para o diretório de uploads e até apagar conteúdo e mídia do site.
Se o servidor executar PHP a partir do diretório de uploads, essa gravação de arquivo pode virar execução remota de código. No pior cenário, isso significa a tomada total do site. Corrija agora atualizando o plugin, adicionando verificações de autorização e nonce em todas as rotas REST e restringindo operações de gravação de arquivos.
Autor: Ivan Carlos
Publicado: 2026-09-04 09:11