Vulnerabilidad en plugin de WordPress Single Personal Message (CVE-2016-20063)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/06/2026
Última modificación:
21/07/2026
Descripción
Single Personal Message 1.0.3 contiene una vulnerabilidad de inyección SQL que permite a usuarios autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro message. Los atacantes pueden acceder a la interfaz de administración y suministrar sentencias SQL diseñadas en el parámetro message para extraer información sensible de la base de datos, incluyendo credenciales de usuario y datos de configuración del sitio.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- http://lenonleite.com.br/
- http://target/wp-admin/admin.php?page=simple-personal-message-outbox&action=view&message=0%20UNION%20SELECT%201,2.3,name,5,slug,7,8,9,10,11,12%20FROM%20wp_terms%20WHERE%20term_id=1
- https://wordpress.org/plugins/simple-personal-message/
- https://www.exploit-db.com/exploits/40870
- https://www.vulncheck.com/advisories/single-personal-message-wordpress-plugin-sql-injection



