【漏洞预警】WordPress plugin RSVPMaker SQL注入漏洞(CVE-2022-1768)

admin 2022年7月6日09:02:51评论107 views字数 663阅读2分12秒阅读模式

 01



漏洞描述




WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

由于对传递给 ~/rsvpmaker-email.php 文件中多个 SQL 查询的用户提供的数据的转义和参数化不足,WordPress 的 RSVPMaker 插件容易受到未经身份验证的 SQL 注入的攻击。这使得未经身份验证的攻击者有可能从数据库中窃取敏感信息,版本最高(包括 9.3.2)。请注意,这与 CVE-2022-1453 和 CVE-2022-1505 是分开的。   


 02

漏洞危害

   


WordPress plugin RSVPMaker 9.3.2及之前版本存在SQL注入漏洞,该漏洞源于对传递给 ~/rsvpmaker-email.php 文件中多个 SQL 查询的用户提供的数据的转义和参数化不足,攻击者利用该漏洞可以从数据库中窃取敏

 03

影响范围




WordPress RSVPMaker Plugin <9.3.2

04

漏洞等级


高危


 05

修复方案

厂商已发布了漏洞修复程序,请及时关注更新:

https://www.wordfence.com/vulnerability-advisories/#CVE-2022-1750







END

长按识别二维码,了解更多


【漏洞预警】WordPress plugin RSVPMaker SQL注入漏洞(CVE-2022-1768)


原文始发于微信公众号(易东安全研究院):【漏洞预警】WordPress plugin RSVPMaker SQL注入漏洞(CVE-2022-1768)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月6日09:02:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】WordPress plugin RSVPMaker SQL注入漏洞(CVE-2022-1768)http://cn-sec.com/archives/1159946.html

发表评论

匿名网友 填写信息