PT-2026-81122 · WordPress · Events Manager

·

CVE-2026-15023

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas The Events Manager – Calendar, Bookings, Tickets, and more! versões anteriores a 7.4.1
Description Existe um problema onde atacantes autenticados com nível de acesso de contribuidor ou superior podem realizar uma injeção de SQL de segunda ordem. Isso ocorre quando um atacante primeiro armazena metacaracteres SQL em uma chave meta personalizada através do fluxo padrão de adição de meta. A injeção é então disparada ao invocar as ações event duplicate ou location duplicate, que recuperam as chaves meta armazenadas via função get post meta() e as concatenam de forma insegura em uma consulta INSERT. Esta falha é causada pela escape insuficiente do parâmetro meta key e pela falta de preparação adequada da consulta SQL, permitindo a extração de informações sensíveis do banco de dados.
Recommendations Atualize para a versão 7.4.1 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15023

Produtos afetados

Events Manager