CRITICAL🇬🇧 English

CVE-2015-9325

SQL injection w pluginie Visitors Online dla WordPress

CVSS 9.8v3.0pub. 2019-08-16upd. 2024-11-21

Plugin Visitors Online w wersji przed 0.4 dla WordPress zawiera podatność SQL injection (SQLi). Jest to krytyczna luka umożliwiająca nieautoryzowanemu atakującemu manipulację bazą danych witryny.

Pokaż oryginał (EN)

The visitors-online plugin before 0.4 for WordPress has SQL injection.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL (CWE-89). Atakujący może wstrzyknąć złośliwy kod SQL do parametrów obsługiwanych przez plugin, co pozwala na modyfikację logiki zapytań wykonywanych wobec bazy danych WordPress. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a podatność jest dostępna zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych WordPress, w tym potencjalnie danych uwierzytelniających użytkowników. W pewnych konfiguracjach możliwe jest również przejęcie pełnej kontroli nad aplikacją.

Mitygacja

Należy zaktualizować plugin Visitors Online do wersji 0.4 lub nowszej. Aktualizacja jest dostępna w oficjalnym repozytorium WordPress. Jeśli aktualizacja nie jest możliwa, należy niezwłocznie wyłączyć plugin do czasu wdrożenia patcha.

Kogo dotyczy

Plugin Bestwebsoft Visitors Online w wersjach przed 0.4 dla WordPress

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bestwebsoft Visitors Online

    APP
    Bestwebsoft
    < 0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-24350MEDIUM6.1ten sam produkt

The Visitors WordPress plugin through 0.3 is affected by an Unauthenticated Stored Cross-Site Scripting (XSS) ...

CVE-2017-18537MEDIUM6.1ten sam produkt

The visitors-online plugin before 1.0.0 for WordPress has multiple XSS issues.

CVE-2017-2171MEDIUM6.1ten sam produkt

Cross-site scripting vulnerability in Captcha prior to version 4.3.0, Car Rental prior to version 1.0.5, Conta...

CVE-2022-3393CRITICAL9.8PL ✓ten sam vendor

CSV Injection w pluginie Post To CSV by BestWebSoft dla WordPress

CVE-2015-9335CRITICAL9.8PL ✓ten sam vendor

SQL injection w pluginie Limit Attempts dla WordPress (obsługa adresu IP)