PT-2026-68026 · WordPress · Askeet

·

CVE-2026-5651

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Askeet versões anteriores a 3.1
Descrição O plugin Askeet para WordPress contém uma falha que permite que atacantes autenticados com nível de acesso de Administrador ou superior realizem Injeção de SQL. O problema reside no parâmetro sql query utilizado nas ações AJAX askeet execute sql query() e askeet export all results(). Isso ocorre porque o filtro askeet is safe query() pode ser burlado usando comentários condicionais do MySQL, que são comentários especiais que o MySQL executa como código. Embora o filtro remova comentários de bloco padrão, ele não considera os comentários condicionais, permitindo a execução de consultas SQL não autorizadas para extrair informações sensíveis do banco de dados.
Recomendações Atualize o plugin para uma versão posterior a 3.0. Como medida de mitigação temporária, restrinja o acesso às funções askeet execute sql query() e askeet export all results().

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5651

Produtos afetados

Askeet