PT-2026-52215 · WordPress · Tourfic

·

CVE-2026-12937

·

Publicado

2026-06-25

·

Atualizado

2026-06-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tourfic – AI Powered Travel Booking, Hotel Booking & Car Rental WordPress Plugin versões anteriores a 2.22.8
Description O plugin está sujeito a uma Injeção de SQL genérica, uma falha onde um invasor pode interferir nas consultas que um aplicativo faz ao seu banco de dados. Atacantes não autenticados podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso é possível devido à escape insuficiente da entrada fornecida pelo usuário e à falta de preparação adequada da consulta SQL. O problema é acessível através do manipulador AJAX wp ajax nopriv tf room availability usando o parâmetro post id. Atacantes podem obter o nonce necessário no template da página pública de hotel único para acessar o caminho de código vulnerável.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao parâmetro post id dentro do manipulador wp ajax nopriv tf room availability ou desative o plugin até que uma correção esteja disponível.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12937

Produtos afetados

Tourfic