PT-2026-97241 · WordPress · Rename Wp-Login.Php To Anything You Want

·

CVE-2026-93368

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rename wp-login.php to anything you want versões anteriores a 2.0.2
Descrição O plugin está sujeito a SQL Injection baseada em tempo, uma técnica onde um invasor envia uma consulta que força o banco de dados a aguardar um tempo específico antes de responder, permitindo a inferência de dados. Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação na consulta SQL. Atacantes não autenticados podem anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados. O problema é agravado porque o núcleo do WordPress aplica a função wp unslash() ao valor POST log antes que a ação wp login failed seja disparada, o que remove a escape de barras invertidas e permite que aspas simples brutas cheguem ao manipulador do plugin. O parâmetro afetado é log (Username).
Recomendações Atualize para uma versão posterior à 2.0.1. Evite usar o parâmetro log no processo de login até que o plugin seja atualizado.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93368

Produtos afetados

Rename Wp-Login.Php To Anything You Want