PT-2026-67123 · WordPress · Wpvivid Backup/Migration

·

CVE-2026-17555

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WPvivid Backup & Migration versões anteriores a 0.9.132
Descrição Atacantes autenticados com nível de acesso de Administrador ou superior podem realizar SQL Injection, uma técnica usada para interferir nas consultas que um aplicativo faz ao seu banco de dados. O problema ocorre porque o parâmetro export data não é devidamente escapado ou preparado antes de ser usado em uma consulta SQL. Especificamente, os valores processados em prepare export post() são decodificados de JSON e armazenados como $posts ids sem a conversão para números inteiros. Esses valores são posteriormente interpolados diretamente em uma cláusula WHERE ID IN (...) dentro da função export post to xml() usando $wpdb->get results(), ignorando funções de segurança necessárias como $wpdb->prepare() ou esc sql(). Isso permite que um atacante anexe consultas SQL maliciosas para extrair informações sensíveis do banco de dados.
Recomendações Atualize o WPvivid Backup & Migration para uma versão posterior à 0.9.131. Como medida de mitigação temporária, restrinja o acesso ao parâmetro export data e à função export post to xml() apenas aos administradores mais confiáveis.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17555

Produtos afetados

Wpvivid Backup/Migration