PT-2025-51059 · WordPress+1 · Payamito-Sms-Woocommerce+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
payamito sms woocommerce plugin for WordPress versões anteriores a 1.3.6
Descrição
Existe um problema onde invasores não autenticados podem realizar SQL Injection cego baseado em tempo. Isso ocorre devido à escape insuficiente do parâmetro
columns fornecido pelo usuário e à falta de preparação adequada da consulta SQL. Essa falha permite que invasores anexem consultas SQL adicionais às consultas existentes para extrair informações sensíveis do banco de dados. SQL Injection cego baseado em tempo é uma técnica usada para inferir dados de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas.Recomendações
Atualize o plugin para uma versão posterior à 1.3.5.
Como mitigação temporária, restrinja o acesso à funcionalidade que utiliza o parâmetro
columns.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Payamito-Sms-Woocommerce
افزونه پیامک ووکامرس فوق حرفه ای (جدید) Payamito Sms Woocommerce