PT-2026-42123 · WordPress · Surecart

CVE-2026-9065

·

Publicado

2026-05-20

·

Atualizado

2026-05-20

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas SureCart versões anteriores a 4.2.1
Description Usuários autenticados podem realizar injeção de SQL através do endpoint da REST API '/surecart/v1/integrations/{id}' utilizando os parâmetros model name, model id, integration id e provider. O problema decorre de uma falha de bypass de escape no construtor de consultas ('wp-query-builder'). Especificamente, os valores passados para o método where() são sanitizados via $wpdb->prepare() apenas se não contiverem um ponto ('.') ou o prefixo de tabela do WordPress ('wp '). A inclusão de um ponto no payload permite que um invasor ignore a lógica de escape e injete SQL arbitrário na cláusula 'WHERE', permitindo a extração completa do banco de dados via UNION.
Recommendations Atualize para a versão 4.2.1 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9065

Produtos afetados

Surecart