PT-2026-32586 · WordPress · Jetengine

CVE-2026-4352

·

Publicado

2026-04-14

·

Atualizado

2026-04-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions JetEngine versões anteriores a 3.8.6.2
Description O plugin JetEngine para WordPress contém uma falha de SQL Injection através do endpoint de pesquisa da API REST do Custom Content Type (CCT). O problema ocorre porque o parâmetro cct search é interpolado diretamente em uma string de consulta SQL usando sprintf() sem a sanitização adequada ou o uso de $wpdb->prepare(). Além disso, a função wp unslash() na API REST do WordPress remove a proteção wp magic quotes(), permitindo a injeção baseada em aspas simples. Atacantes não autenticados podem explorar isso para anexar consultas SQL maliciosas e extrair informações sensíveis do banco de dados. A exploração requer que o módulo Custom Content Types esteja habilitado com pelo menos um CCT configurado com um endpoint REST GET público.
Recommendations Atualize para uma versão posterior à 3.8.6.1. Como medida paliativa temporária, desabilite o módulo Custom Content Types ou restrinja o acesso aos endpoints REST GET públicos até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4352

Produtos afetados

Jetengine