WordPress · Query Wrangler · CVE-2026-14498
**Nome do Software Vulnerável e Versões Afetadas**
Query Wrangler versões anteriores a 1.5.58
**Descrição**
Atacantes autenticados com nível de acesso de assinante ou superior podem realizar a Execução Remota de Código no servidor. O problema reside no manipulador `wp ajax qw form ajax` devido à ausência de verificações de capacidade e verificação de nonce. Dados não sanitizados fornecidos através do parâmetro `options` podem substituir as opções de consulta salvas e ser passados para a função `call user func array()`, que é protegida apenas por uma verificação `function exists()`. A exploração é possível se existir pelo menos uma linha de consulta no banco de dados, pois o `query id` é um número inteiro enumerável pequeno sem controles de acesso adicionais.
**Recomendações**
Atualize o Query Wrangler para uma versão posterior à 1.5.57.
Como medida de mitigação temporária, restrinja o acesso ao manipulador `wp ajax qw form ajax` ou evite o uso do parâmetro `options` até que a atualização seja aplicada.