CVE-2026-4060
Geo Mashup <= 1.13.18 - SQL Injection temporale non autenticata tramite il parametro 'sort'
- Pubblicato
- 2 mag 2026
- Aggiornato
- 4 mag 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 71,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Geo Mashup per WordPress è vulnerabile a SQL Injection basata sul tempo tramite il parametro 'sort' in tutte le versioni fino alla 1.13.18 inclusa. Ciò è dovuto a un escaping insufficiente sul parametro fornito dall'utente e alla mancanza di una preparazione adeguata nella query SQL esistente. La funzione `esc_sql()` viene applicata ma è inefficace nel contesto `ORDER BY` perché il valore non è racchiuso tra virgolette. Inoltre, sebbene un sanitizzatore basato su allowlist `sanitize_sort_arg()` sia stato aggiunto nella versione 1.13.18, viene applicato solo nel percorso di codice AJAX (`sanitize_query_args()`) e non nei percorsi di codice `render-map.php` o del template tag. Ciò consente ad attaccanti non autenticati di aggiungere query SQL aggiuntive alle query già esistenti, che possono essere utilizzate per estrarre informazioni sensibili dal database tramite un approccio blind basato sul tempo.
Fonti
1Prova di concetto per CVE-2026-4060: SQL injection blind basata sul tempo non autenticata nel plugin WordPress Geo Mashup tramite la clausola ORDER BY. Include script di exploit, ambiente di laboratorio e template di rilevamento Nuclei.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.