PT-2026-72159 · WordPress · Groundhogg
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Groundhogg versões anteriores a 4.5.15
Descrição
O plugin Groundhogg — CRM, Newsletters, and Marketing Automation para WordPress contém uma falha de SQL Injection. Atacantes autenticados com nível de acesso de fornecedor ou superior podem anexar consultas SQL maliciosas a consultas existentes para extrair informações sensíveis do banco de dados. Isso ocorre devido à escape insuficiente de entradas fornecidas pelo usuário e à falta de preparação adequada da consulta SQL. O problema é acionado quando um tipo de filtro desconhecido é enviado, causando uma
FilterException que redireciona a execução para o caminho de código vulnerável Legacy Contact Query. O parâmetro afetado é tag query.Recomendações
Atualize para a versão 4.5.15 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro
tag query para usuários com permissões de nível de fornecedor.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Groundhogg