CVE-2026-12360
El plugin JetEngine para WordPress es vulnerable a SQL injection en todas las versiones hasta y inclusive la 3.8.10.1. El manejador de eventos AJAX listing_load_more acepta un parámetro filtered_query que intencionalmente se excluye del chequeo de firma HMAC para apoyar la integración de filtros en el front-end. Sin embargo, los valores de filas meta_query dentro de filtered_query no son sanitizados antes de ser fusionados en la construcción SQL. Esto permite a atacantes no autenticados realizar una inyección booleana o basada en tiempo SQL mediante la adición de un valor malicioso meta_query a una solicitud AJAX Load More capturada desde cualquier página pública Listing Grid (SQL injection).
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org