PT-2026-67095 · WordPress · Icegram Engage

·

CVE-2026-16087

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Icegram Engage – Popups, Optins, CTAs & Lead Generation versões anteriores a 3.1.43
Descrição Existe um problema onde atacantes autenticados com nível de acesso de colaborador ou superior podem realizar uma Injeção de SQL de segunda ordem. Isso ocorre porque o parâmetro messages[][id] não é suficientemente escapado e a consulta SQL resultante não é devidamente preparada. O processo de ataque envolve duas etapas: primeiro, um valor malicioso é armazenado nos metadados do post através da ação AJAX save campaign preview() (que requer acesso de nível de Editor ou superior); segundo, o valor armazenado é executado como SQL quando uma solicitação de visualização aciona a função get message data(), que interpola o valor em uma cláusula SQL IN() sem usar $wpdb->prepare() ou conversão para inteiro. Isso permite que atacantes anexem consultas SQL adicionais para extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 3.1.42. Como medida paliativa temporária, restrinja o acesso à ação AJAX save campaign preview() e à função get message data() apenas a administradores altamente confiáveis.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16087

Produtos afetados

Icegram Engage