PT-2025-49327 · WordPress · Tag

·

CVE-2025-13922

·

Publicado

2025-12-06

·

Atualizado

2025-12-06

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin para WordPress versões até a 3.40.1
Descrição O software contém uma vulnerabilidade de Injeção SQL Cega baseada em tempo devido ao escape insuficiente de parâmetros fornecidos pelo usuário e à falta de parametrização das consultas SQL. Isso permite que atacantes autenticados com acesso de nível Contribuidor ou superior, possuindo permissões de metabox de IA, injetem consultas SQL adicionais nas consultas existentes do banco de dados. Isso pode levar à extração de informações sensíveis, degradação de desempenho ou inferência de dados por meio de técnicas baseadas em tempo. O parâmetro vulnerável é existing terms orderby dentro do endpoint AJAX de pré-visualização de IA.
Recomendações Atualize para uma versão superior à 3.40.1.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13922

Produtos afetados

Tag