PT-2026-57075 · WordPress · Geo My Wp

CVE-2026-15300

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GEO my WP versões anteriores a 4.5.5
Description O plugin é suscetível a SQL Injection através dos parâmetros distance, lat e lng. O problema ocorre porque os valores são recuperados de $ SERVER['QUERY STRING'] usando parse str(), ignorando o wp magic quotes. Esses valores são então processados por esc sql() e inseridos em posições numéricas não citadas dentro de uma consulta de pesquisa de proximidade gerada pela função gmw locations query() em plugins/posts-locator/includes/class-gmw-wp-query.php. Como o esc sql() apenas escapa delimitadores de string e as posições de destino são numéricas, cargas maliciosas podem burlar a sanitização.
Recommendations Atualize para a versão 4.5.5.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15300

Produtos afetados

Geo My Wp