CVE-2026-4668

MEDIUM CVSS 3.1: 6,5 EPSS 0.01%
Обновлено 1 апреля 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик WordPress
Публичный эксплойт Нет

Календарь встреч и мероприятий — плагин Amelia для WordPress уязвим к SQL-инъекциям через параметр sort в конечной точке списка платежей во всех версиях до 2.1.2 включительно. Это связано с недостаточным экранированием предоставленного пользователем параметра sort и недостаточной подготовкой существующего SQL-запроса в PaymentRepository.php, где поле сортировки интерполируется непосредственно в предложение ORDER BY без очистки или проверки белого списка. Подготовленные операторы PDO не защищают имена столбцов ORDER BY.

Запросы GET также полностью пропускают проверку nonce Амелии. Это позволяет аутентифицированным злоумышленникам с доступом на уровне менеджера («wpamelia-manager») и выше добавлять дополнительные SQL-запросы к уже существующим запросам, которые можно использовать для извлечения конфиденциальной информации из базы данных посредством слепой инъекции SQL на основе времени.

Показать оригинальное описание (EN)

The Booking for Appointments and Events Calendar - Amelia plugin for WordPress is vulnerable to SQL Injection via the `sort` parameter in the payments listing endpoint in all versions up to, and including, 2.1.2. This is due to insufficient escaping on the user-supplied `sort` parameter and lack of sufficient preparation on the existing SQL query in `PaymentRepository.php`, where the sort field is interpolated directly into an ORDER BY clause without sanitization or whitelist validation. PDO prepared statements do not protect ORDER BY column names. GET requests also skip Amelia's nonce validation entirely. This makes it possible for authenticated attackers, with Manager-level (`wpamelia-manager`) access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database via time-based blind SQL injection.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)