WordPress RSVPMaker SQL 注入漏洞预警

admin 2022年5月19日01:54:21评论27 views字数 774阅读2分34秒阅读模式

一、漏洞描述

        Muhammad Zeeshan (Xib3rR4dAr) 在 WordPress RSVPMaker 插件(版本 <= 9.3.2)中发现了未经身份验证的 SQL 注入 (SQLi) 漏洞。该漏洞是由于 ~/rsvpmaker-email.php 文件中传入多个 SQL 查询数据参数的安全校验不足,攻击者不经过身份验证即可通过发送恶意数据,从而在数据库中窃取敏感信息。


二、漏洞基本信息

  • 漏洞名称:WordPress RSVPMaker SQL 注入漏洞

  • 危害等级:严重

  • CVSS评分:9.8

  • 厂商:WordPress

  • 漏洞来源:WordPress 官方

  • 纰漏时间:2022-05-17

  • POC/EXP:暂未公开


  • WordPress RSVPMaker SQL 注入漏洞预警

三、影响范围

    RSVPMaker <= 9.3.2

四、修复建议

    将 WordPress RSVPMaker 插件更新到最新的可用版本(至少 9.3.3)。

五、参考链接

patchstack漏洞数据库

https://patchstack.com/database/vulnerability/rsvpmaker/wordpress-rsvpmaker-plugin-9-3-2-unauthenticated-sql-injection-sqli-vulnerability

六、历史文章

CVE-2022-0847(含利用过程)

阿里斯,公众号:小白学ITCVE-2022-0847【漏洞预警】


CVE-2022-23131()

阿里斯,公众号:小白学ITCVE-2022-23131(漏洞预警)

clashrce

阿里斯,公众号:小白学ITclash爆出rce【漏洞预警】


阿里斯,公众号:小白学IT关于俄罗斯与乌克兰的解读【转载】


原文始发于微信公众号(小白学IT):WordPress RSVPMaker SQL 注入漏洞预警

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月19日01:54:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   WordPress RSVPMaker SQL 注入漏洞预警http://cn-sec.com/archives/1019430.html

发表评论

匿名网友 填写信息