CVE-2026-12360: fallo de gravedad alta en Crocoblock JetEngine
JetEngine <= 3.8.10.1 - Unauthenticated SQL Injection via Listing Grid Load More AJAX Endpoint
Publicada el
21Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 7.5epss 0.3%
probabilidad de explotación
0.3%top 77% de las CVE
explotación observada
noninguna fuente lo reporta
The JetEngine plugin for WordPress is vulnerable to SQL injection in all versions up to and including 3.8.10.1. The listing_load_more AJAX handler accepts a filtered_query parameter that is intentionally excluded from the HMAC query signature check to support front-end filter integration. However, meta_query row values within filtered_query are not sanitized before being merged into SQL construction. This makes it possible for unauthenticated attackers to perform time-based or boolean blind SQL injection by appending a malicious meta_query value to a Load More AJAX request captured from any public Listing Grid page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Crocoblock · JetEngineCVEs relacionadas — Crocoblock JetEngine
En el mismo producto, de las más peligrosas a las menos.
CVE-2023-48757HIGHWordPress JetEngine plugin <= 3.2.4 - Privilege Escalation vulnerabilityEPSS 0.6%CVE-2026-4662HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via Listing Grid 'filtered_query' ParameterEPSS 0.5%CVE-2026-32355HIGHWordPress JetEngine plugin < 3.8.4.1 - Deserialization of untrusted data vulnerabilityEPSS 0.5%CVE-2025-53196MEDIUMWordPress JetEngine <= 3.7.0 - Sensitive Data Exposure VulnerabilityEPSS 0.5%CVE-2026-4352HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via '_cct_search' ParameterEPSS 0.5%CVE-2026-28134HIGHWordPress JetEngine plugin <= 3.7.2 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%
Referencias
https://crocoblock.com/changelog/?plugin=jet-enginehttps://plugins.trac.wordpress.org/browser/jet-engine/trunk/includes/components/listings/ajax-handlers.php#L195https://plugins.trac.wordpress.org/browser/jet-engine/trunk/includes/components/listings/ajax-handlers.php#L256https://plugins.trac.wordpress.org/browser/jet-engine/trunk/includes/components/listings/ajax-handlers.php#L328https://plugins.trac.wordpress.org/browser/jet-engine/trunk/includes/components/query-builder/queries/traits/meta-query.php#L98https://www.wordfence.com/threat-intel/vulnerabilities/id/fd839b20-69d1-4cad-80fc-3e7b9940fd30?source=cve