WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-14477 — 404 Solution [404-solution] < 3.1.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-14477 404 Solution [404-solution] < 3.1.1 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 4,9 < 3.1.1 3.1.1 2025-12-12

CVE-2025-14477

El plugin 404 Solution para WordPress es vulnerable a SQL Injection en todas las versiones hasta y inclusive la 3.1.0 debido a una falta de escape adecuada del parámetro proporcionado por el usuario y a la ausencia de preparación suficiente en la consulta SQL existente. Esto se debe a la falta de sanitización apropiada del parámetro `filterText` en la acción AJAX `ajaxUpdatePaginationLinks`. La lógica de sanitización puede ser bypassed utilizando la secuencia `*$/`, que se convierte en `*/` después de eliminar el carácter `$`, permitiendo a los atacantes escapar de contextos de comentarios SQL. Esto hace posible para atacantes autenticados, con acceso de nivel administrador o superior, anexar consultas SQL adicionales a consultas ya existentes que pueden ser utilizadas para extraer información sensible desde la base de datos mediante una técnica de inyección SQL ciega basada en tiempo.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.