PT-2026-49206 · WordPress · Booking-Calendar-Contact-Form
CVE-2016-20068
·
Publicado
2016-02-08
·
Atualizado
2026-06-15
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WordPress Booking Calendar Contact Form versões anteriores a 1.0.24
Descrição
Uma injeção de SQL cega não autenticada existe devido à escape insuficiente de parâmetros fornecidos pelo usuário e falta de preparação em consultas SQL. Isso permite que atacantes remotos executem consultas SQL arbitrárias e extraiam informações sensíveis do banco de dados. O problema ocorre ao enviar requisições para o endpoint 'admin-ajax.php' com o parâmetro
action definido como 'dex bccf calendar ajaxevent' e injetando código malicioso através dos parâmetros id ou calendar.Recomendações
Atualize o WordPress Booking Calendar Contact Form para uma versão posterior a 1.0.23.
Evite usar os parâmetros
id e calendar no endpoint 'admin-ajax.php' até que a atualização seja aplicada.Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Booking-Calendar-Contact-Form