PT-2025-49327 · WordPress · Tag
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin para WordPress versões até a 3.40.1
Descrição
O software contém uma vulnerabilidade de Injeção SQL Cega baseada em tempo devido ao escape insuficiente de parâmetros fornecidos pelo usuário e à falta de parametrização das consultas SQL. Isso permite que atacantes autenticados com acesso de nível Contribuidor ou superior, possuindo permissões de metabox de IA, injetem consultas SQL adicionais nas consultas existentes do banco de dados. Isso pode levar à extração de informações sensíveis, degradação de desempenho ou inferência de dados por meio de técnicas baseadas em tempo. O parâmetro vulnerável é
existing terms orderby dentro do endpoint AJAX de pré-visualização de IA.Recomendações
Atualize para uma versão superior à 3.40.1.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tag