O plug-in AI Agent by SiteGround para WordPress é vulnerável ao bypass de autorização em todas as versões até, e incluindo, 1.2.7. Isto é devido ao plug- in não verificar corretamente que um usuário está autorizado a executar uma ação. Isto torna possível que os atacantes não autenticados encaixem imagens na biblioteca de mídia WordPress, evitando a restrição de capacidade upload_files a que os Colaboradores estão normalmente sujeitos, pois os atacantes autenticados com acesso ao nível de Contributor ou acima podem satisfazer as verificações de nãoce e permissão do endpoint. O sg_ai_studio_gutenberg_nonce requerido pelo endpoint é emitido a qualquer usuário com acesso ao editor de blocos — incluindo os Colaboradores — fazendo com que os arquivos upload_ ausentes verifiquem a única barreira à exploração. Registro de aconselhamento: GHSA-qg 2 p-. 54 Pj- chvp. Identificadores relacionados: CVE- 2026 - 17153.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 06: 32: 27.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 06: 32: 27.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 8 suporte de referências nestes tipos: AVISO, WEB.