O plugin Slider Hero para WordPress é vulnerável à injeção SQL de segunda ordem em versões até, incluindo, 9.1.7 via a função qcld_sliderhero_duplicate(). Dados de deslize (descrição, título, btn, btn 2, image_link, custom, etc.) é armazenado com segurança através de $wpdb->update() com os marcadores de lugares%s no gerenciador AJAX qchero_save_image, mas quando um administrador ativa a tarefa 'heroduplicateslider', qcld_sliderhero_duplicate() re- lê cada coluna de slides e concatena diretamente os valores brutos em um tuple INSERT VALUES que é executado com $wpdb->query() — sem $wpdb->prepare(), esc_sql(), ou _real_escape_ string no meio. Isto torna possível que os atacantes autenticados, com acesso ao nível de administrador e acima, adicionem consultas SQL adicionais em consultas já existentes que podem ser usadas para extrair informações sensíveis do banco de dados. Registro de aconselhamento: GHSA-vxq 7 - r 2 mm- g 784. Identificadores relacionados: CVE- 2026 - 17582.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 16 T 06: 30: 26.000 Z e lista a sua última modificação como 2026 - 08 - 16 T 06: 30: 26.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.