PT-2026-95290 · WordPress · Wp Inventory Manager

·

CVE-2026-17607

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WP Inventory Manager versões anteriores a 2.5.2
Descrição Atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior podem realizar Injeção de SQL através do atributo de shortcode where do shortcode [wpinventory]. O problema ocorre na função WPIMItem::get all() porque a função parse custom where() não utiliza $wpdb->prepare() ou uma lista de permissões (whitelist), realizando apenas decodificação básica e a remoção de pontos e vírgulas. Isso permite que o parâmetro fornecido pelo usuário seja concatenado em uma instrução SELECT bruta executada via $wpdb->get results(), possibilitando a extração de informações sensíveis do banco de dados.
Recomendações Atualize o WP Inventory Manager para a versão 2.5.2 ou posterior. Como medida paliativa temporária, restrinja o acesso ao shortcode [wpinventory] para usuários com permissões de Colaborador.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17607

Produtos afetados

Wp Inventory Manager