PT-2026-95245 · WordPress · Tz Weekly Radio Schedule
CVE-2026-87774
·
Publicado
2026-09-18
·
Atualizado
2026-09-24
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tz Weekly Radio Schedule versões anteriores a 1.8.2
Descrição
O plugin não sanitiza nem escapa o parâmetro
week antes de utilizá-lo para construir uma consulta SQL em uma ação AJAX disponível para usuários não autenticados. Essa falha permite que atacantes não autenticados realizem ataques de injeção de SQL para extrair dados sensíveis do banco de dados.Recomendações
Atualize o plugin para uma versão posterior à 1.8.1.
Como medida de mitigação temporária, restrinja o acesso à ação AJAX que utiliza o parâmetro
week.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tz Weekly Radio Schedule