CVE · Medium

CVE-2026-6453 — CubeWP Framework [cubewp-framework] < 1.1.31

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6453 CubeWP Framework [cubewp-framework] < 1.1.31 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 6,5 < 1.1.31 1.1.31 2026-07-31

CVE-2026-6453

El plugin CubeWP Framework para WordPress contiene una vulnerabilidad de inyección SQL en versiones hasta 1.1.30, permitiendo a los atacantes inyectar código SQL malicioso. Esto ocurre porque el plugin no sanitiza adecuadamente la entrada del usuario en su función AJAX cubewp_remove_relation(), específicamente cuando se maneja el parámetro relation_id. El uso del plugin de wp_unslash() para eliminar las barras invertidas del datos de entrada deshabilita efectivamente la protección SQL integrada de WordPress, dejando la entrada vulnerable a la inyección SQL. Como resultado, los atacantes autenticados con acceso de nivel de suscriptor o superior pueden agregar consultas SQL adicionales a la consulta existente.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.