PT-2026-81122 · WordPress · Events Manager
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
The Events Manager – Calendar, Bookings, Tickets, and more! versões anteriores a 7.4.1
Description
Existe um problema onde atacantes autenticados com nível de acesso de contribuidor ou superior podem realizar uma injeção de SQL de segunda ordem. Isso ocorre quando um atacante primeiro armazena metacaracteres SQL em uma chave meta personalizada através do fluxo padrão de adição de meta. A injeção é então disparada ao invocar as ações
event duplicate ou location duplicate, que recuperam as chaves meta armazenadas via função get post meta() e as concatenam de forma insegura em uma consulta INSERT. Esta falha é causada pela escape insuficiente do parâmetro meta key e pela falta de preparação adequada da consulta SQL, permitindo a extração de informações sensíveis do banco de dados.Recommendations
Atualize para a versão 7.4.1 ou posterior.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Events Manager