O plugin Galeria de Fotos por Ays – Galeria de Imagens Responsável para WordPress é vulnerável à injeção SQL genérica através do parâmetro 's' em todas as versões até, e incluindo, 6.8.2 devido à falta de fuga no parâmetro fornecido pelo usuário e falta de preparação suficiente na consulta SQL existente. Isto torna possível que os atacantes autenticados, com acesso ao nível de administrador e acima, adicionem consultas SQL adicionais em consultas já existentes que podem ser usadas para extrair informações sensíveis do banco de dados. A vulnerabilidade existe em dois caminhos de execução — $wpdb->get_var() em record_count() e $wpdb->get_results() em prepare_items()/get_image_categories() — habilitando tanto técnicas de exfiltração cega quanto baseadas na UNION. Registro de aconselhamento: GHSA- pf 53 - j 3 gw- rp 58. Identificadores relacionados: CVE- 2026 - 76006.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 09 - 01 T 06: 32: 54.000 Z e lista a sua última modificação como 2026 - 09 - 01 T 06: 32: 54.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 8 suporte de referências nestes tipos: AVISO, WEB.