PT-2026-95290 · WordPress · Wp Inventory Manager
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Inventory Manager versões anteriores a 2.5.2
Descrição
Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem realizar Injeção de SQL através do atributo de shortcode
where do shortcode [wpinventory]. O problema ocorre na função WPIMItem::get all() porque a função parse custom where() não utiliza $wpdb->prepare() ou uma lista de permissões (whitelist), realizando apenas decodificação básica e a remoção de pontos e vírgulas. Isso permite que o parâmetro fornecido pelo usuário seja concatenado em uma instrução SELECT bruta executada via $wpdb->get results(), possibilitando a extração de informações sensíveis do banco de dados.Recomendações
Atualize o WP Inventory Manager para a versão 2.5.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao shortcode
[wpinventory] para usuários com permissões de Colaborador.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Inventory Manager