PT-2026-49206 · WordPress · Booking-Calendar-Contact-Form

CVE-2016-20068

·

Publicado

2016-02-08

·

Atualizado

2026-06-15

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WordPress Booking Calendar Contact Form versões anteriores a 1.0.24
Descrição Uma injeção de SQL cega não autenticada existe devido à escape insuficiente de parâmetros fornecidos pelo usuário e falta de preparação em consultas SQL. Isso permite que atacantes remotos executem consultas SQL arbitrárias e extraiam informações sensíveis do banco de dados. O problema ocorre ao enviar requisições para o endpoint 'admin-ajax.php' com o parâmetro action definido como 'dex bccf calendar ajaxevent' e injetando código malicioso através dos parâmetros id ou calendar.
Recomendações Atualize o WordPress Booking Calendar Contact Form para uma versão posterior a 1.0.23. Evite usar os parâmetros id e calendar no endpoint 'admin-ajax.php' até que a atualização seja aplicada.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2016-20068

Produtos afetados

Booking-Calendar-Contact-Form