PT-2026-95790 · WordPress · Wp-Optimize

·

CVE-2026-6295

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WP Optimizer versões anteriores a 2.5.1
Descrição Atacantes autenticados com acesso de nível de administrador podem realizar SQL Injection através do parâmetro 's'. O problema ocorre na função parse key compare field() da classe Query, onde um ramo de detecção de subconsultas falha ao escapar ou colocar entre aspas valores fornecidos pelo usuário que correspondam à regex ^[(s]*SELECTs+. Isso ignora proteções padrão como esc sql() e wp magic quotes(), permitindo a injeção de subconsultas SQL arbitrárias, como payloads blind baseados em tempo, para extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 2.5.0. Evite usar o parâmetro 's' no plugin afetado até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6295

Produtos afetados

Wp-Optimize