CVE-2025-13922
El plugin The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI para WordPress es vulnerable a una inyección SQL basada en tiempo (SQL injection) mediante el parámetro 'existing_terms_orderby' en el endpoint AJAX de vista previa de AI en todas las versiones hasta y inclusive la 3.40.1. Esto se debe a la falta de escapado adecuado de los parámetros proporcionados por el usuario y la ausencia de parametrización de consultas SQL. Esto permite que los atacantes autenticados, con acceso de nivel Contributor o superior y permisos de AI metabox, agreguen consultas SQL adicionales a las ya existentes para extraer información sensible de la base de datos, causar una degradación del rendimiento o permitir inferencia de datos mediante técnicas basadas en tiempo.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org