PT-2026-50227 · WordPress · Jetengine

·

CVE-2026-12360

·

Publicado

2026-06-17

·

Atualizado

2026-06-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas JetEngine versões anteriores a 3.8.10.2
Description O plugin JetEngine para WordPress contém uma falha no manipulador AJAX 'listing load more'. O manipulador aceita um parâmetro filtered query que é excluído da verificação de assinatura de consulta HMAC para permitir a integração de filtros de front-end. Como os valores de linha meta query dentro de filtered query não são sanitizados antes de serem mesclados na construção do SQL, invasores não autenticados podem realizar injeções de SQL cegas baseadas em tempo ou booleanas. Isso é feito anexando um valor meta query malicioso a uma solicitação AJAX Load More capturada de qualquer página pública do Listing Grid.
Recommendations Atualize para uma versão posterior a 3.8.10.1. Como medida paliativa temporária, restrinja o acesso ao manipulador AJAX 'listing load more' ou evite usar o parâmetro filtered query em páginas públicas do Listing Grid até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12360

Produtos afetados

Jetengine