PT-2026-51475 · WordPress · Infility Global

·

CVE-2026-7842

·

Publicado

2026-06-23

·

Atualizado

2026-06-23

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Infility Global WordPress plugin versões anteriores a 2.15.20
Descrição Atacantes autenticados com nível de acesso de Editor ou superior podem realizar injeção de SQL cega baseada em tempo para extrair dados sensíveis do banco de dados. Isso ocorre porque o plugin não sanitiza ou valida os parâmetros orderby e order nas funções de callback de página administrativa import list(), url detail() e file detail() antes de utilizá-los em consultas SQL. Este problema requer que o módulo ImportData esteja habilitado através da página de alternância de módulos.
Recomendações Atualize o Infility Global WordPress plugin para a versão 2.15.20 ou posterior. Como medida de mitigação temporária, desative o módulo ImportData através da página de alternância de módulos.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-7842

Produtos afetados

Infility Global