PT-2026-32586 · WordPress · Jetengine
CVE-2026-4352
·
Publicado
2026-04-14
·
Atualizado
2026-04-15
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
JetEngine versões anteriores a 3.8.6.2
Description
O plugin JetEngine para WordPress contém uma falha de SQL Injection através do endpoint de pesquisa da API REST do Custom Content Type (CCT). O problema ocorre porque o parâmetro
cct search é interpolado diretamente em uma string de consulta SQL usando sprintf() sem a sanitização adequada ou o uso de $wpdb->prepare(). Além disso, a função wp unslash() na API REST do WordPress remove a proteção wp magic quotes(), permitindo a injeção baseada em aspas simples. Atacantes não autenticados podem explorar isso para anexar consultas SQL maliciosas e extrair informações sensíveis do banco de dados. A exploração requer que o módulo Custom Content Types esteja habilitado com pelo menos um CCT configurado com um endpoint REST GET público.Recommendations
Atualize para uma versão posterior à 3.8.6.1.
Como medida paliativa temporária, desabilite o módulo Custom Content Types ou restrinja o acesso aos endpoints REST GET públicos até que a atualização seja aplicada.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jetengine