Ad

CVE-2026-77161

MEDIUM CVSS 3.1: 6,5 EPSS 0.45%
Обновлено 14 сентября 2026
Egoi
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Egoi
Публичный эксплойт Нет

Плагин Smart Marketing SMS и Newsletters Forms для WordPress уязвим для общего SQL-инъекции через имя параметра во всех версиях до 5.1.24 включительно из-за недостаточного экранирования предоставленного пользователем параметра и недостаточной подготовки существующего SQL-запроса. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, добавлять дополнительные SQL-запросы к уже существующим запросам, которые можно использовать для извлечения конфиденциальной информации из базы данных. Для использования требуется, чтобы функция синхронизации плагина была включена (options['enabled']) и get_option('egoi_mapping') была правдивой, оба из которых отражают обычные настроенные состояния для основной функции сопоставления контактов плагина.

Показать оригинальное описание (EN)

The Smart Marketing SMS and Newsletters Forms plugin for WordPress is vulnerable to generic SQL Injection via Parameter Name in all versions up to, and including, 5.1.24 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated attackers, with subscriber-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database. Exploitation requires the plugin's sync feature to be enabled (options['enabled']) and get_option('egoi_mapping') to be truthy, both of which reflect ordinary configured states for the plugin's core contact mapping functionality.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

egoi:smart marketing sms and newsletters forms