
Proof-of-concept exploit per CVE-2026-2413, una SQL injection blind basata sul tempo nel plugin WordPress Ally, che consente ad attaccanti non autenticati di estrarre informazioni sensibili dal database.
Il plugin Ally – Web Accessibility & Usability per WordPress è vulnerabile a SQL Injection tramite il percorso URL in tutte le versioni fino alla 4.0.3 inclusa. Ciò è dovuto a un escaping insufficiente sul parametro URL fornito dall'utente nel metodo get_global_remediations(), dove viene direttamente concatenato in una clausola SQL JOIN senza una corretta sanificazione per il contesto SQL. Sebbene esc_url_raw() venga applicato per la sicurezza dell'URL, non impedisce che metacaratteri SQL (virgolette singole, parentesi) vengano iniettati. Ciò rende possibile per attaccanti non autenticati aggiungere query SQL aggiuntive a query già esistenti, che possono essere utilizzate per estrarre informazioni sensibili dal database tramite tecniche di blind SQL injection basate sul tempo. Il modulo Remediation deve essere attivo, il che richiede che il plugin sia connesso a un account Elementor.