Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-16596

MEDIUM · 6.5 CVSS Gepubliceerd: CWE-89

Beschrijving NL

De WP Directory Kit-plugin voor WordPress is kwetsbaar voor generieke SQL-injectie via de parameter 'data_fields_list' in alle versies tot en met 1.5.4, vanwege onvoldoende escapen van de door de gebruiker aangeleverde parameter en onvoldoende voorbereiding van de bestaande SQL-query. Dit maakt het mogelijk voor geverifieerde aanvallers, met toegang op maat en hoger, om extra SQL-query's toe te voegen aan reeds bestaande query's die kunnen worden gebruikt om gevoelige informatie uit de database te extraheren.

Origineel (Engels) tonen

The WP Directory Kit plugin for WordPress is vulnerable to generic SQL Injection via the 'data_fields_list' parameter in all versions up to, and including, 1.5.4 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated attackers, with custom-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.

References