Menu

CVE-2026-5651 — Injection SQL (SQL Injection)

Plugin WordPress Askeet — Découverte par Seckhmet

Informations sur la vulnérabilité

Identifiant CVECVE-2026-5651
TypeInjection SQL (SQL Injection)
Composant affectéPlugin WordPress Askeet
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Score CVSS4.9 — Medium
Découverte parSeckhmet

Description

Une vulnérabilité de type Injection SQL a été identifiée dans le plugin WordPress Askeet — Talk to Your WooCommerce Data dans toutes les versions jusqu'à 3.0 incluse.

La faille provient du paramètre sql_query utilisé dans plusieurs actions AJAX (askeet_execute_sql_query et askeet_export_all_results). Le filtre de protection askeet_is_safe_query() est contournable à l'aide des commentaires conditionnels MySQL (par exemple /*!UNION*/) : le filtre supprime les commentaires de bloc classiques avant de rechercher les mots-clés SQL interdits, mais MySQL interprète les commentaires conditionnels comme du code exécutable.

Ce contournement permet à un attaquant authentifié disposant d'un accès de niveau Administrator ou supérieur d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, afin d'extraire des informations sensibles de la base de données.

Analyse CVSS

  • AV:N — Vecteur réseau : exploitable à distance
  • AC:L — Complexité faible : aucune condition particulière requise
  • PR:H — Privilèges élevés requis (compte Administrator)
  • UI:N — Aucune interaction utilisateur requise
  • S:U — Portée non modifiée
  • C:H / I:N / A:N — Impact élevé sur la confidentialité (extraction de données)

Recommandations

Un correctif est disponible : il est fortement recommandé de mettre à jour le plugin vers la version 3.1 (ou une version ultérieure) dès que possible.

Pour les développeurs, ce cas illustre les limites d'une approche par liste noire de mots-clés : toutes les requêtes SQL doivent utiliser des requêtes préparées ($wpdb->prepare()) plutôt qu'un filtrage par motifs. Le fait d'autoriser l'exécution de requêtes SQL arbitraires depuis l'interface d'administration est en soi une surface d'attaque à proscrire.