
Exploit de prova de conceito para CVE-2026-3180, uma injeção SQL cega no plugin Contest Gallery do WordPress. Demonstra injeção baseada em booleano através de requisições não autenticadas a admin-ajax.php.
Uma vulnerabilidade de Injeção SQL cega (Blind SQL Injection) foi descoberta no plugin WordPress Contest Gallery versões 28.1.4 e anteriores. O problema ocorre devido ao uso inseguro do parâmetro cgl_maili, onde a função sanitize_email() preserva o caractere de aspa simples (') na parte local do endereço de e-mail.
Como resultado, a entrada controlada pelo usuário atinge wpdb->get_row() sem a devida parametrização via prepare(), permitindo que atacantes não autenticados realizem injeção SQL cega baseada em booleanos.
/wp-admin/admin-ajax.php| Atributo | Valor |
|---|
| CVE ID | CVE-2026-3180 |
| Produto | WordPress Contest Gallery |
| Versões Afetadas | ≤ 28.1.4 |
| Tipo | Blind SQL Injection (Boolean-based) |
| Autenticação | Não requerida |
| Vetor | admin-ajax.php via parâmetro cgl_mail |