WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-13922 — Tag, Category, and Taxonomy Manager – Autotagger Automatically Add Terms [simple-tags] < 3.41.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13922 Tag, Category, and Taxonomy Manager – Autotagger Automatically Add Terms [simple-tags] < 3.41.0 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 6,5 < 3.41.0 3.41.0 2025-12-05

CVE-2025-13922

El plugin The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI para WordPress es vulnerable a una inyección SQL basada en tiempo (SQL injection) mediante el parámetro 'existing_terms_orderby' en el endpoint AJAX de vista previa de AI en todas las versiones hasta y inclusive la 3.40.1. Esto se debe a la falta de escapado adecuado de los parámetros proporcionados por el usuario y la ausencia de parametrización de consultas SQL. Esto permite que los atacantes autenticados, con acceso de nivel Contributor o superior y permisos de AI metabox, agreguen consultas SQL adicionales a las ya existentes para extraer información sensible de la base de datos, causar una degradación del rendimiento o permitir inferencia de datos mediante técnicas basadas en tiempo.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.