Plugin Visitors Online w wersji przed 0.4 dla WordPress zawiera podatność SQL injection (SQLi). Jest to krytyczna luka umożliwiająca nieautoryzowanemu atakującemu manipulację bazą danych witryny.
▸ Pokaż oryginał (EN)
The visitors-online plugin before 0.4 for WordPress has SQL injection.
Podatność polega na braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL (CWE-89). Atakujący może wstrzyknąć złośliwy kod SQL do parametrów obsługiwanych przez plugin, co pozwala na modyfikację logiki zapytań wykonywanych wobec bazy danych WordPress. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a podatność jest dostępna zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych WordPress, w tym potencjalnie danych uwierzytelniających użytkowników. W pewnych konfiguracjach możliwe jest również przejęcie pełnej kontroli nad aplikacją.
Należy zaktualizować plugin Visitors Online do wersji 0.4 lub nowszej. Aktualizacja jest dostępna w oficjalnym repozytorium WordPress. Jeśli aktualizacja nie jest możliwa, należy niezwłocznie wyłączyć plugin do czasu wdrożenia patcha.
Plugin Bestwebsoft Visitors Online w wersjach przed 0.4 dla WordPress
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBestwebsoft Visitors Online
APPBestwebsoft< 0.4
Powiązane podatności
The Visitors WordPress plugin through 0.3 is affected by an Unauthenticated Stored Cross-Site Scripting (XSS) ...
The visitors-online plugin before 1.0.0 for WordPress has multiple XSS issues.
Cross-site scripting vulnerability in Captcha prior to version 4.3.0, Car Rental prior to version 1.0.5, Conta...
CSV Injection w pluginie Post To CSV by BestWebSoft dla WordPress
SQL injection w pluginie Limit Attempts dla WordPress (obsługa adresu IP)