PT-2026-51686 · WordPress · Clearsale Total

·

CVE-2026-8705

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ClearSale Total versões anteriores a 3.4.3
Description Existe um problema na ação AJAX clearsale total push onde o parâmetro POST pagseguro[metodo] não é devidamente sanitizado. O manipulador é acessível a usuários não autenticados via wp ajax nopriv clearsale total push. Embora exista uma verificação de nonce, o mecanismo de falha está desativado, permitindo que a execução continue. Em servidores executando versões do PHP anteriores a 8.0, o type juggling (conversão implícita de tipos) permite que uma string seja tratada como um inteiro durante uma comparação em uma instrução switch, permitindo que um invasor injete SQL malicioso em uma consulta UPDATE. Isso permite que invasores não autenticados anexem consultas adicionais para extrair informações sensíveis do banco de dados.
Recommendations Atualize o ClearSale Total para a versão 3.4.3 ou posterior. Como mitigação temporária, certifique-se de que o servidor esteja executando o PHP 8.0 ou superior para evitar o comportamento de type juggling.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8705

Produtos afetados

Clearsale Total