WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-11360 — Advanced Order Export For WooCommerce [woo-order-export-lite] < 4.1.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-11360 Advanced Order Export For WooCommerce [woo-order-export-lite] < 4.1.0 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 4,9 < 4.1.0 4.1.0 2026-06-17

CVE-2026-11360

El plugin Advanced Order Export For WooCommerce para WordPress es vulnerable a una inyección SQL genérica a través del parámetro 'sort_direction' en todas las versiones hasta y inclusive la 4.0.10 debido a la falta de escape adecuado en el parámetro proporcionado por el usuario y a la ausencia de preparación suficiente en la consulta SQL existente. Esto permite que los atacantes autenticados, con acceso de nivel Shop Manager o superior, adjunten consultas SQL adicionales a las consultas ya existentes que pueden utilizarse para extraer información sensible desde la base de datos. El endpoint requiere un woe_nonce válido y capacidades de nivel Shop Manager (view_woocommerce_reports o export_woocommerce_orders), y la protección wp_magic_quotes se elimina mediante stripslashes_deep() antes del procesamiento, lo que permite que los caracteres comillas y backlash sobrevivan intactos en el contexto SQL.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.