PT-2026-73106 · WordPress · Wc-Vendors

·

CVE-2026-15351

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WC Vendors – WooCommerce Multivendor, WooCommerce Marketplace, Product Vendors versões anteriores a 2.7.1
Descrição Existe um problema onde atacantes autenticados com nível de acesso de gerente de loja ou superior podem realizar uma Injeção de SQL genérica. Isso ocorre porque o parâmetro status não é suficientemente escapado e a consulta SQL não é devidamente preparada. O callback sanitize text field remove HTML, mas não remove metacaracteres de SQL. Além disso, a proteção de barras é ignorada porque o WP REST Server::serve request() executa o wp unslash() em parâmetros GET antes que o callback de sanitização seja executado. Isso permite que atacantes anexem consultas SQL maliciosas para extrair informações sensíveis do banco de dados.
Recomendações Atualize o plugin para uma versão posterior a 2.7.0. Evite usar o parâmetro status em requisições até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15351

Produtos afetados

Wc-Vendors