PT-2026-36963 · WordPress · Geekybot
Publicado
2026-05-05
·
Atualizado
2026-05-05
·
CVE-2026-3456
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin The GeekyBot — Generate AI Content Without Prompt, Chatbot and Lead Generation para WordPress versões anteriores a 1.2.1
Descrição
A escape insuficiente de parâmetros fornecidos pelo usuário e a falta de preparação adequada em consultas SQL permitem que atacantes não autenticados realizem SQL Injection. Ao anexar consultas SQL adicionais através do parâmetro
attributekey, um invasor pode extrair informações sensíveis do banco de dados.Recomendações
Atualize o plugin para uma versão posterior a 1.2.0.
Como medida paliativa temporária, restrinja o acesso à funcionalidade que utiliza o parâmetro
attributekey.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Geekybot