WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-12360 — JetEngine [jet-engine] < 3.8.10.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12360 JetEngine [jet-engine] < 3.8.10.2 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,5 < 3.8.10.2 3.8.10.2 2026-06-16

CVE-2026-12360

El plugin JetEngine para WordPress es vulnerable a SQL injection en todas las versiones hasta y inclusive la 3.8.10.1. El manejador de eventos AJAX listing_load_more acepta un parámetro filtered_query que intencionalmente se excluye del chequeo de firma HMAC para apoyar la integración de filtros en el front-end. Sin embargo, los valores de filas meta_query dentro de filtered_query no son sanitizados antes de ser fusionados en la construcción SQL. Esto permite a atacantes no autenticados realizar una inyección booleana o basada en tiempo SQL mediante la adición de un valor malicioso meta_query a una solicitud AJAX Load More capturada desde cualquier página pública Listing Grid (SQL injection).

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.