WordPress · Jetengine · CVE-2026-12360
**Nome do Software Vulnerável e Versões Afetadas**
JetEngine versões anteriores a 3.8.10.2
**Description**
O plugin JetEngine para WordPress contém uma falha no manipulador AJAX 'listing load more'. O manipulador aceita um parâmetro `filtered query` que é excluído da verificação de assinatura de consulta HMAC para permitir a integração de filtros de front-end. Como os valores de linha `meta query` dentro de `filtered query` não são sanitizados antes de serem mesclados na construção do SQL, invasores não autenticados podem realizar injeções de SQL cegas baseadas em tempo ou booleanas. Isso é feito anexando um valor `meta query` malicioso a uma solicitação AJAX Load More capturada de qualquer página pública do Listing Grid.
**Recommendations**
Atualize para uma versão posterior a 3.8.10.1.
Como medida paliativa temporária, restrinja o acesso ao manipulador AJAX 'listing load more' ou evite usar o parâmetro `filtered query` em páginas públicas do Listing Grid até que a atualização seja aplicada.