PT-2026-102301 · WordPress · Real Estate Manager Pro

·

CVE-2026-100752

·

Publicado

2026-09-28

·

Atualizado

2026-09-30

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Real Estate Manager (Free) versões anteriores a 6.7.9
Description Uma Injeção de SQL não autenticada existe no endpoint site/realestatemanager.php. O problema ocorre porque o parâmetro order field é concatenado diretamente em uma cláusula SQL ORDER BY não citada, sem uma lista de permissões de nomes de colunas válidos ou conversão de tipo (cast) adequada. Isso afeta três consultas de listagem de propriedades no frontend: navegação por categoria, resultados de pesquisa e a listagem completa de propriedades.
Recommendations Atualize o Real Estate Manager (Free) para a versão 6.7.9 ou posterior. Evite usar o parâmetro order field no endpoint site/realestatemanager.php até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100752

Produtos afetados

Real Estate Manager Pro