PT-2025-51059 · WordPress+1 · Payamito-Sms-Woocommerce+1

·

CVE-2025-13077

·

Publicado

2025-12-12

·

Atualizado

2025-12-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas payamito sms woocommerce plugin for WordPress versões anteriores a 1.3.6
Descrição Existe um problema onde invasores não autenticados podem realizar SQL Injection cego baseado em tempo. Isso ocorre devido à escape insuficiente do parâmetro columns fornecido pelo usuário e à falta de preparação adequada da consulta SQL. Essa falha permite que invasores anexem consultas SQL adicionais às consultas existentes para extrair informações sensíveis do banco de dados. SQL Injection cego baseado em tempo é uma técnica usada para inferir dados de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas.
Recomendações Atualize o plugin para uma versão posterior à 1.3.5. Como mitigação temporária, restrinja o acesso à funcionalidade que utiliza o parâmetro columns.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13077

Produtos afetados

Payamito-Sms-Woocommerce
افزونه پیامک ووکامرس فوق حرفه ای (جدید) Payamito Sms Woocommerce