## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CARDOSOURCE-CVE-2026-3180
# CVE-2026-3180 - WordPress Contest Gallery 28.1.4 - Неаутентифицированная слепая SQL-инъекция
## Описание
Уязвимость **слепой SQL-инъекции (Blind SQL Injection)** была обнаружена в плагине WordPress Contest Gallery версий **28.1.4 и более ранних**. Проблема возникает из-за небезопасного использования параметра `cgl_maili`, где функция `sanitize_email()` сохраняет символ одинарной кавычки (`'`) в локальной части адреса электронной почты.
В результате ввод, контролируемый пользователем, попадает в `wpdb->get_row()` без надлежащей параметризации через `prepare()`, что позволяет неаутентифицированным атакующим выполнять слепую SQL-инъекцию на основе булевых значений.
* * *
## Детали уязвимости