Vulnerabilidad en wpDiscuz de gVectors (CVE-2026-22193)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026
Descripción
wpDiscuz antes de 7.6.47 contiene una vulnerabilidad de inyección SQL en la función getAllSubscriptions() donde los parámetros de cadena carecen de un escape de comillas adecuado en las consultas SQL. Los atacantes pueden inyectar código SQL malicioso a través de los parámetros email, activation_key, subscription_date e imported_from para manipular consultas de base de datos y extraer información sensible.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:* | 7.6.47 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



