PT-2026-60855 · WordPress · Wordpress
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
WordPress versões 6.8.0 a 6.8.5
WordPress versões 6.9.0 a 6.9.4
WordPress versões 7.0.0 a 7.0.1
Description
O WordPress Core contém uma falha de SQL injection que pode ser encadeada com outras vulnerabilidades para permitir que invasores remotos não autenticados executem código no servidor e assumam o controle do site. O problema ocorre porque a função
WP Query não sanitiza adequadamente o parâmetro author not in, que pode ser explorado quando um plugin ou tema passa entradas não confiáveis para ele. Esta falha afeta potencialmente mais de 500 milhões de sites em todo o mundo.Recommendations
Atualize o WordPress para a versão 6.8.6.
Atualize o WordPress para a versão 6.9.5.
Atualize o WordPress para a versão 7.0.2.
Como medida de mitigação temporária, restrinja o acesso à REST API do WordPress.
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress