CVE-2026-4060
Geo Mashup <= 1.13.18 - Injeção SQL Baseada em Tempo Não Autenticada via Parâmetro 'sort'
- Publicado
- 2 de mai. de 2026
- Atualizado
- 4 de mai. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 71,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Geo Mashup para WordPress é vulnerável a Injeção de SQL Baseada em Tempo através do parâmetro 'sort' em todas as versões até, e incluindo, a 1.13.18. Isso se deve à sanitização insuficiente do parâmetro fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. A função `esc_sql()` é aplicada, mas é ineficaz no contexto `ORDER BY` porque o valor não está entre aspas. Além disso, embora um sanitizador baseado em allowlist `sanitize_sort_arg()` tenha sido adicionado na versão 1.13.18, ele é aplicado apenas no caminho de código AJAX (`sanitize_query_args()`) e não nos caminhos de código `render-map.php` ou de template tag. Isso possibilita que atacantes não autenticados anexem consultas SQL adicionais às consultas já existentes, que podem ser usadas para extrair informações sensíveis do banco de dados por meio de uma abordagem cega baseada em tempo.
Fontes
1Prova de conceito para CVE-2026-4060: injeção SQL cega baseada em tempo sem autenticação no plugin Geo Mashup do WordPress via cláusula ORDER BY. Inclui script de exploit, ambiente de laboratório e template de detecção Nuclei.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.