PT-2026-49210 · WordPress · Bbs-E-Franchise
CVE-2016-20072
·
Publicado
2016-11-17
·
Atualizado
2026-06-15
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
BBS e-Franchise versões anteriores a 1.1.4
Descrição
Um problema de SQL injection existe devido à escape insuficiente de entrada fornecida pelo usuário e falta de preparação adequada de consultas SQL. Atacantes não autenticados podem executar consultas SQL arbitrárias injetando código malicioso através do parâmetro
uid em páginas que utilizam o shortcode do plugin. Isso permite o uso de SQL injection baseada em UNION para extrair dados sensíveis do banco de dados, como informações de usuários e termos de taxonomia.Recomendações
Atualize para uma versão posterior à 1.1.3.
Como medida paliativa temporária, restrinja o acesso ao parâmetro
uid até que a atualização seja aplicada.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bbs-E-Franchise