PT-2026-84102 · WordPress · Shopping Cart & Ecommerce Store

·

CVE-2026-17589

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Shopping Cart & eCommerce Store versões anteriores a 5.9.3
Description Este problema é uma Injeção de SQL de segunda ordem, onde um payload é primeiramente gravado na tabela ec pageoption através do manipulador ec ajax save page options, que não sanitiza os valores brutos de $ POST. O payload é posteriormente recuperado usando stripslashes(), ignorando a proteção magic-quotes do WordPress, e concatenado diretamente em consultas SQL durante a renderização de cada página da loja. Atacantes autenticados com nível de acesso de administrador ou superior podem usar o parâmetro product order para anexar consultas SQL adicionais e extrair informações sensíveis do banco de dados.
Recommendations Atualize para uma versão posterior a 5.9.2. Evite usar o parâmetro product order até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17589

Produtos afetados

Shopping Cart & Ecommerce Store