PT-2025-14849 · WordPress · Product Filter By Wbw
CVE-2025-2317
·
Publicado
2025-04-04
·
Atualizado
2025-04-09
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Product Filter by WBW para WordPress, versões até a 2.7.9 (inclusive)
Descrição
A falha permite que atacantes não autenticados realizem Injeção de SQL baseada em tempo via o parâmetro
filtersDataBackend, devido ao escape insuficiente da entrada fornecida pelo usuário e à falta de preparação na consulta SQL existente. Isso possibilita que atacantes anexem consultas SQL adicionais às existentes, potencialmente extraindo informações sensíveis do banco de dados.Recomendações
Para versões até a 2.7.9 (inclusive), atualize para uma versão posterior à 2.7.9 para resolver a falha.
Como medida temporária, considere restringir o acesso ao parâmetro
filtersDataBackend para minimizar o risco de exploração.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Product Filter By Wbw