WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-13359 — Tag, Category, and Taxonomy Manager – Autotagger Automatically Add Terms [simple-tags] < 3.41.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13359 Tag, Category, and Taxonomy Manager – Autotagger Automatically Add Terms [simple-tags] < 3.41.0 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 6,5 < 3.41.0 3.41.0 2025-12-03

CVE-2025-13359

El plugin The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI para WordPress es vulnerable a una inyección SQL basada en tiempo a través de la función "getTermsForAjax" en todas las versiones hasta y inclusive 3.40.1. Esto se debe a la falta de escape adecuado en los parámetros proporcionados por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que los atacantes autenticados, con acceso de nivel colaborador o superior, adjunten consultas SQL adicionales a las consultas ya existentes para extraer información sensible desde la base de datos, siempre que tengan acceso al metabox para la taxonomía (habilitado por defecto para colaboradores).

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.