CVE-2026-6453
El plugin CubeWP Framework para WordPress contiene una vulnerabilidad de inyección SQL en versiones hasta 1.1.30, permitiendo a los atacantes inyectar código SQL malicioso. Esto ocurre porque el plugin no sanitiza adecuadamente la entrada del usuario en su función AJAX cubewp_remove_relation(), específicamente cuando se maneja el parámetro relation_id. El uso del plugin de wp_unslash() para eliminar las barras invertidas del datos de entrada deshabilita efectivamente la protección SQL integrada de WordPress, dejando la entrada vulnerable a la inyección SQL. Como resultado, los atacantes autenticados con acceso de nivel de suscriptor o superior pueden agregar consultas SQL adicionales a la consulta existente.
Basado en datos públicos de CVE (MITRE/NVD).