PT-2024-16462 · WordPress · Contest Gallery

·

CVE-2024-10687

·

Publicado

2024-11-05

·

Atualizado

2026-04-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Contest-Gallery para versões do WordPress anteriores à 24.0.1
De acordo com algumas fontes, o plugin Contest-Gallery para a versão 24.0.1 do WordPress não está afetado, mas outras indicam que as versões até e incluindo a 24.0.3 são vulneráveis. Portanto, considerando todas as informações, a descrição mais precisa é:
Plugin Contest-Gallery para versões do WordPress até e incluindo a 24.0.3
Descrição
O plugin Contest-Gallery para WordPress é suscetível a injeção de SQL baseada em tempo devido à escapada insuficiente no parâmetro collectedIds fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. Isso permite que invasores não autenticados acrescentem consultas SQL adicionais às consultas já existentes, potencialmente extraindo informações confidenciais do banco de dados. A exploração pode levar ao acesso não autorizado aos dados.
Recomendações
Atualize imediatamente para a versão mais recente do plugin Contest-Gallery para WordPress para proteger seu site.
Como solução temporária, considere restringir o acesso ao plugin ou desativar o parâmetro collectedIds até que um patch seja aplicado, mas a solução mais eficaz é atualizar para uma versão posterior à 24.0.3.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10687

Produtos afetados

Contest Gallery