PT-2026-103857 · WordPress · Ultimate Member
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Ultimate Member versões anteriores a 2.13.2
Description
Existe um problema onde os identificadores de campo de pesquisa do diretório de membros são armazenados sem a sanitização adequada. Esses identificadores são concatenados brutos no SQL de cada pesquisa de diretório, resultando em uma Injeção SQL Cega de segunda ordem (armazenada). Isso permite que um administrador plante comandos SQL maliciosos que são executados durante as operações de pesquisa.
Recommendations
Atualize para uma versão posterior a 2.13.1.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ultimate Member