WordPress · Rtmedia · CVE-2026-15287
**Nome do Software Vulnerável e Versões Afetadas**
rtMedia for WordPress, BuddyPress and bbPress versões anteriores a 4.6.19
**Descrição**
O plugin está sujeito a SQL Injection baseada em tempo, uma técnica na qual um invasor envia uma consulta que força o banco de dados a aguardar um tempo específico antes de responder, permitindo a inferência de dados. Isso ocorre devido à escape insuficiente de entradas fornecidas pelo usuário e à falta de preparação adequada da consulta SQL. Atacantes autenticados com nível de acesso de assinante ou superior podem manipular o parâmetro `order by` para anexar consultas SQL maliciosas e extrair informações sensíveis do banco de dados.
**Recomendações**
Atualize o rtMedia for WordPress, BuddyPress and bbPress para a versão 4.6.19 ou posterior.
Como mitigação temporária, restrinja o acesso à funcionalidade que utiliza o parâmetro `order by` para usuários com permissões de assinante.