| Identifiant CVE | CVE-2026-5651 |
|---|---|
| Type | Injection SQL (SQL Injection) |
| Composant affecté | Plugin WordPress Askeet |
| Vecteur CVSS | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
| Score CVSS | 4.9 — Medium |
| Découverte par | Seckhmet |
Une vulnérabilité de type Injection SQL a été identifiée dans le plugin WordPress Askeet — Talk to Your WooCommerce Data dans toutes les versions jusqu'à 3.0 incluse.
La faille provient du paramètre sql_query utilisé dans plusieurs actions AJAX
(askeet_execute_sql_query et askeet_export_all_results). Le filtre de protection
askeet_is_safe_query() est contournable à l'aide des commentaires conditionnels
MySQL (par exemple /*!UNION*/) : le filtre supprime les commentaires de bloc classiques avant
de rechercher les mots-clés SQL interdits, mais MySQL interprète les commentaires conditionnels comme du code exécutable.
Ce contournement permet à un attaquant authentifié disposant d'un accès de niveau Administrator ou supérieur d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, afin d'extraire des informations sensibles de la base de données.
Un correctif est disponible : il est fortement recommandé de mettre à jour le plugin vers la version 3.1 (ou une version ultérieure) dès que possible.
Pour les développeurs, ce cas illustre les limites d'une approche par liste noire de mots-clés : toutes les
requêtes SQL doivent utiliser des requêtes préparées ($wpdb->prepare()) plutôt qu'un filtrage
par motifs. Le fait d'autoriser l'exécution de requêtes SQL arbitraires depuis l'interface d'administration est en soi une
surface d'attaque à proscrire.