Saltar al contenido
← Volver

GeoLeak

SQLDockerWordPressExploit

Prueba de concepto educativa de la cadena GeoLeak (CVE-2026-52715): inyección SQL (CWE-89) no autenticada en la función gmw_get_locations_within_boundaries_sql() del plugin GEO my WordPress, que afecta a todas las versiones <= 4.5.5 y está parcheada desde la 4.5.5.1 (15 de junio de 2026). Con solo acceso de lectura a una página pública con el shortcode [gmw], un atacante inyecta SQL arbitrario a través de swlatlng/nelatlng sin cookies ni nonce: forzar retardos medibles con SLEEP() (time-based), usar el oráculo "total_results":N que el propio plugin embebe en el JSON del mapa (boolean-based) y exfiltrar la base de datos completa carácter a carácter sorteando la restricción de no poder usar comas (PHP trocea el valor con explode(",")) mediante CASE WHEN y SUBSTRING(x FROM n FOR 1). Incluye laboratorio Docker autocontenido (WordPress 6.8 + MariaDB 11), análisis técnico de la cadena y del parche oficial 4.5.5.1. Solo con fines educativos y de investigación.

Capturas