PT-2026-95267 · WordPress · Infinitewp Client

·

CVE-2026-17576

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas InfiniteWP Client plugin for WordPress versões anteriores a 1.14.0
Description Existe um problema na ação get comments onde a escape insuficiente de nomes de chaves de array no corpo da requisição JSON permite a Injeção de SQL. A função IWP MMB Comment::get comments() processa as chaves removendo o prefixo iwp get comments e inserindo o restante em uma cláusula IN(...) executada via $wpdb->get results() sem a utilização de prepare(). Como o corpo da requisição é lido de php://input e decodificado via JSON, o wp magic quotes() é ignorado, permitindo que caracteres de aspas nas chaves permaneçam inalterados. Atacantes autenticados com nível de acesso de administrador ou superior podem explorar isso registrando uma chave pública via add site usando uma activation key para emitir requisições assinadas e anexar consultas SQL maliciosas para extrair informações sensíveis do banco de dados.
Recommendations Atualize o InfiniteWP Client plugin for WordPress para a versão 1.14.0 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17576

Produtos afetados

Infinitewp Client