PT-2026-49210 · WordPress · Bbs-E-Franchise

CVE-2016-20072

·

Publicado

2016-11-17

·

Atualizado

2026-06-15

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas BBS e-Franchise versões anteriores a 1.1.4
Descrição Um problema de SQL injection existe devido à escape insuficiente de entrada fornecida pelo usuário e falta de preparação adequada de consultas SQL. Atacantes não autenticados podem executar consultas SQL arbitrárias injetando código malicioso através do parâmetro uid em páginas que utilizam o shortcode do plugin. Isso permite o uso de SQL injection baseada em UNION para extrair dados sensíveis do banco de dados, como informações de usuários e termos de taxonomia.
Recomendações Atualize para uma versão posterior à 1.1.3. Como medida paliativa temporária, restrinja o acesso ao parâmetro uid até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2016-20072

Produtos afetados

Bbs-E-Franchise