CVE-2026-2413
Ally – Web Accessibility & Usability <= 4.0.3 - Inyección SQL no autenticada a través de la ruta URL
- Publicado
- 11 mar 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 82,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Ally – Web Accessibility & Usability para WordPress es vulnerable a inyección SQL a través de la ruta URL en todas las versiones hasta la 4.0.3, inclusive. Esto se debe a un escape insuficiente en el parámetro URL proporcionado por el usuario en el método `get_global_remediations()`, donde se concatena directamente en una cláusula SQL JOIN sin una sanitización adecuada para el contexto SQL. Si bien se aplica `esc_url_raw()` para la seguridad de la URL, no evita que se inyecten metacaracteres SQL (comillas simples, paréntesis). Esto hace posible que atacantes no autenticados añadan consultas SQL adicionales a consultas ya existentes que pueden usarse para extraer información sensible de la base de datos a través de técnicas de inyección SQL ciega basada en tiempo. El módulo de remediación debe estar activo, lo que requiere que el plugin esté conectado a una cuenta de Elementor.
Fuentes
2Ally – Accesibilidad y Usabilidad Web <= 4.0.3 - Inyección SQL no autenticada mediante la ruta URL
Prueba de concepto de exploit para CVE-2026-2413, una inyección SQL ciega basada en tiempo en el plugin Ally de WordPress, que permite a atacantes no autenticados extraer información sensible de la base de datos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.