Retour aux alertes CVE
CVE-2026-12248 MEDIUM CVSS 6.5

CVE-2026-12248 MEDIUM

Publiée 3 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Une vulnérabilité d'injection SQL affecte le plugin WordPress WPML Multilingual CMS jusqu'à la version 4.9.5 incluse, en raison d'un manque d'échappement et de préparation de requêtes via le paramètre sorting. Elle permet à des attaquants authentifiés avec au moins le rôle de traducteur d'exécuter des requêtes SQL arbitraires afin d'extraire des données sensibles de la base de données.

The WPML Multilingual CMS plugin for WordPress is vulnerable to SQL Injection via the 'sorting' parameter in all versions up to, and including, 4.9.5 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated attackers, with translator-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Mettez à jour WPML Multilingual CMS vers une version strictement supérieure à 4.9.5 dès sa disponibilité. En attendant l'application du correctif, limitez ou suspendez les accès aux comptes ayant le rôle de traducteur et configurez votre WAF pour bloquer les requêtes suspectes ciblant le paramètre sorting.

Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.