PT-2026-63785 · WordPress · Registrations For The Events Calendar

·

CVE-2026-13119

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Registrations For The Events Calendar versões anteriores a 3.3
Descrição Atacantes autenticados com nível de acesso de Colaborador ou superior que possam editar um evento específico podem realizar SQL Injection. O problema ocorre quando a ação AJAX rtec records edit processa o parâmetro standard. O manipulador decodifica o JSON de $ POST['standard'] e utiliza as chaves do array JSON como identificadores de coluna em uma instrução UPDATE dentro da função update entry() da classe RTEC Db Admin. Como a função esc sql() não escapa espaços, sinais de igual, parênteses ou hifens, um atacante pode quebrar o contexto do identificador para injetar subconsultas e extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 3.2.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13119

Produtos afetados

Registrations For The Events Calendar