PT-2026-72157 · WordPress · Contest Gallery

·

CVE-2026-16586

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas The Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe plugin for WordPress versões anteriores a 30.0.8
Description Existe um problema onde atacantes autenticados com nível de acesso de autor ou superior podem realizar uma Injeção de SQL de Segunda Ordem. Isso ocorre através do parâmetro cg multiple files for post e da variável cgRealId devido à escape insuficiente de dados fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. Isso permite que atacantes anexem consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados.
Recommendations Atualize o plugin para uma versão posterior a 30.0.7.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16586

Produtos afetados

Contest Gallery