PT-2026-72153 · 10Web · Form Maker
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Form Maker by 10Web versões anteriores a 1.15.45
Descrição
Existe um problema onde atacantes autenticados com nível de acesso de assinante ou superior podem realizar Injeção de SQL cega (blind SQL Injection). Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. O ataque requer que um formulário seja configurado com um campo de escolha dinâmica baseado em banco de dados cujo template WHERE referencie o placeholder
{username}. Um atacante pode definir seu display name como um payload de SQL através da tela de edição de perfil do WordPress e, em seguida, acionar o endpoint AJAX fm reload input para anexar consultas maliciosas e extrair informações sensíveis do banco de dados.Recomendações
Atualize para uma versão posterior à 1.15.44.
Como medida de mitigação temporária, evite usar o placeholder
{username} na cláusula WHERE de campos de escolha dinâmica.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Form Maker