
Prueba de concepto de exploit para CVE-2026-2413, una inyección SQL ciega basada en tiempo en el plugin Ally de WordPress, que permite a atacantes no autenticados extraer información sensible de la base de datos.
El plugin Ally – Web Accessibility & Usability para WordPress es vulnerable a inyección SQL a través de la ruta de la URL en todas las versiones hasta la 4.0.3 inclusive. Esto se debe a un escape insuficiente en el parámetro de URL proporcionado por el usuario en el método get_global_remediations(), donde se concatena directamente en una cláusula SQL JOIN sin una sanitización adecuada para el contexto SQL. Aunque se aplica esc_url_raw() para la seguridad de la URL, esto no evita que se inyecten metacaracteres SQL (comillas simples, paréntesis). Esto hace posible que atacantes no autenticados añadan consultas SQL adicionales a consultas ya existentes, que pueden utilizarse para extraer información sensible de la base de datos mediante técnicas de inyección SQL ciega basada en tiempo. El módulo de Remediation debe estar activo, lo que requiere que el plugin esté conectado a una cuenta de Elementor.