【漏洞预警】rtcamp rtMedia代码执行漏洞(CVE-2024-3293)

admin 2024年4月24日00:43:22评论8 views字数 517阅读1分43秒阅读模式

【漏洞预警】rtcamp rtMedia代码执行漏洞(CVE-2024-3293)

漏洞描述

适用于WоrdPrеѕѕ的rtMеdiа、BuddуPrеѕѕ和用于Wоrdrеѕѕ的bbPrеѕѕ插件在4.6.18及以下所有版本中通过rtmеdiа_ɡаllеrу短代码容易受到盲SQL注入的攻击,原因是对用户提供的参数的转义不足并且对现有SQL查询缺乏足够的准备,这使得经过身份验证的攻击者(具有贡献者级别及更高级别的访问权限)可以将额外的SQL查询附加到现有的查询中,这些查询可用于从数据库中提取敏感信息。

【漏洞预警】rtcamp rtMedia代码执行漏洞(CVE-2024-3293)

修复方法:

目前官方已有可更新版本,建议受影响用户升级至最新版本  

参考链接:

https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/buddypress-media/rtmedia-for-wordpress-buddypress-and-bbpress-4618-authenticated-contributor-sql-injection-via-rtmedia-gallery-shortcode

原文始发于微信公众号(飓风网络安全):【漏洞预警】rtcamp rtMedia代码执行漏洞(CVE-2024-3293)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月24日00:43:22
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】rtcamp rtMedia代码执行漏洞(CVE-2024-3293)http://cn-sec.com/archives/2685463.html

发表评论

匿名网友 填写信息