PT-2026-49211 · WordPress · Answer-My-Question
CVE-2016-20073
·
Publicado
2016-11-11
·
Atualizado
2026-06-15
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Answer My Question versões anteriores a 1.4
Descrição
Um problema de SQL injection existe devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada de consultas SQL. Atacantes não autenticados podem executar consultas SQL arbitrárias injetando código malicioso através do parâmetro POST
id no endpoint 'modal.php'. Isso permite a extração de informações sensíveis do banco de dados, como termos do WordPress e dados de configuração.Recomendações
Atualize o plugin para uma versão posterior a 1.3.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'modal.php'.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Answer-My-Question