CVE-2026-2413
Ally – Web Accessibility & Usability <= 4.0.3 - SQL Injection non autenticata tramite percorso URL
- Pubblicato
- 11 mar 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 82,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# The Ally – Plugin WordPress per Accessibilità e Usabilità Web – Vulnerabile a SQL Injection Il plugin The Ally – Web Accessibility & Usability per WordPress è vulnerabile a SQL Injection tramite il percorso URL in tutte le versioni fino alla 4.0.3 inclusa. Ciò è dovuto a un escaping insufficiente sul parametro URL fornito dall'utente nel metodo `get_global_remediations()`, dove viene direttamente concatenato in una clausola SQL JOIN senza una corretta sanificazione per il contesto SQL. Sebbene `esc_url_raw()` venga applicato per la sicurezza dell'URL, esso non impedisce l'iniezione di metacaratteri SQL (virgolette singole, parentesi). Ciò rende possibile per attaccanti non autenticati aggiungere query SQL aggiuntive a query già esistenti, che possono essere utilizzate per estrarre informazioni sensibili dal database tramite tecniche di blind SQL injection basate sul tempo. Il modulo Remediation deve essere attivo, il che richiede che il plugin sia connesso a un account Elementor.
Fonti
2Ally – Accessibilità e Usabilità Web <= 4.0.3 - Iniezione SQL non autenticata tramite percorso URL
Proof-of-concept exploit per CVE-2026-2413, una SQL injection blind basata sul tempo nel plugin WordPress Ally, che consente ad attaccanti non autenticati di estrarre informazioni sensibili dal database.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.