Sploitus

Exploit for cve-2026-3180 CVE-2026-3180

kitploit · 2026-08-25

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CARDOSOURCE-CVE-2026-3180
# CVE-2026-3180 - WordPress Contest Gallery 28.1.4 - Неаутентифицированная слепая SQL-инъекция

## Описание

Уязвимость **слепой SQL-инъекции (Blind SQL Injection)** была обнаружена в плагине WordPress Contest Gallery версий **28.1.4 и более ранних**. Проблема возникает из-за небезопасного использования параметра `cgl_maili`, где функция `sanitize_email()` сохраняет символ одинарной кавычки (`'`) в локальной части адреса электронной почты.

В результате ввод, контролируемый пользователем, попадает в `wpdb->get_row()` без надлежащей параметризации через `prepare()`, что позволяет неаутентифицированным атакующим выполнять слепую SQL-инъекцию на основе булевых значений.

* * *

## Детали уязвимости