PT-2026-72153 · 10Web · Form Maker

·

CVE-2026-15993

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Form Maker by 10Web versões anteriores a 1.15.45
Descrição Existe um problema onde atacantes autenticados com nível de acesso de assinante ou superior podem realizar Injeção de SQL cega (blind SQL Injection). Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. O ataque requer que um formulário seja configurado com um campo de escolha dinâmica baseado em banco de dados cujo template WHERE referencie o placeholder {username}. Um atacante pode definir seu display name como um payload de SQL através da tela de edição de perfil do WordPress e, em seguida, acionar o endpoint AJAX fm reload input para anexar consultas maliciosas e extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 1.15.44. Como medida de mitigação temporária, evite usar o placeholder {username} na cláusula WHERE de campos de escolha dinâmica.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15993

Produtos afetados

Form Maker