WordPress · Groundhogg · CVE-2026-18387
**Nome do Software Vulnerável e Versões Afetadas**
Groundhogg versões anteriores a 4.5.15
**Descrição**
O plugin Groundhogg — CRM, Newsletters, and Marketing Automation para WordPress contém uma falha de SQL Injection. Atacantes autenticados com nível de acesso de fornecedor ou superior podem anexar consultas SQL maliciosas a consultas existentes para extrair informações sensíveis do banco de dados. Isso ocorre devido à escape insuficiente de entradas fornecidas pelo usuário e à falta de preparação adequada da consulta SQL. O problema é acionado quando um tipo de filtro desconhecido é enviado, causando uma `FilterException` que redireciona a execução para o caminho de código vulnerável `Legacy Contact Query`. O parâmetro afetado é `tag query`.
**Recomendações**
Atualize para a versão 4.5.15 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro `tag query` para usuários com permissões de nível de fornecedor.