CRITICAL🇬🇧 English

CVE-2015-9335

SQL injection w pluginie Limit Attempts dla WordPress (obsługa adresu IP)

CVSS 9.8v3.0pub. 2019-08-22upd. 2024-11-21

Plugin Limit Attempts w wersji przed 1.1.1 dla WordPress zawiera podatność SQL injection podczas przetwarzania adresu IP klienta. Luka ma ocenę CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

The limit-attempts plugin before 1.1.1 for WordPress has SQL injection during IP address handling.

🤖 Analiza AI
Jak działa

Podatność typu SQL injection (CWE-89) występuje w mechanizmie obsługi adresu IP użytkownika. Atakujący może dostarczyć spreparowany adres IP zawierający złośliwy kod SQL, który zostanie przekazany bezpośrednio do zapytania bazodanowego bez odpowiedniej walidacji lub sanityzacji. Umożliwia to manipulację logiką zapytań SQL wykonywanych przez plugin.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych WordPress, modyfikować lub usuwać dane, a potencjalnie przejąć kontrolę nad całą instalacją WordPress poprzez odczyt lub zapis wrażliwych informacji.

Mitygacja

Należy zaktualizować plugin Limit Attempts do wersji 1.1.1 lub nowszej. Aktualizację można przeprowadzić z poziomu panelu administracyjnego WordPress lub pobrać plugin ze strony wordpress.org/plugins/limit-attempts/.

Kogo dotyczy

Plugin Bestwebsoft Limit Attempts dla WordPress w wersjach przed 1.1.1.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bestwebsoft Limit Attempts

    APP
    Bestwebsoft
    < 1.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2017-2171MEDIUM6.1ten sam produkt

Cross-site scripting vulnerability in Captcha prior to version 4.3.0, Car Rental prior to version 1.0.5, Conta...

CVE-2022-3393CRITICAL9.8PL ✓ten sam vendor

CSV Injection w pluginie Post To CSV by BestWebSoft dla WordPress

CVE-2015-9325CRITICAL9.8PL ✓ten sam vendor

SQL injection w pluginie Visitors Online dla WordPress

CVE-2024-13908HIGH7.2ten sam vendor

The SMTP by BestWebSoft plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type ...

CVE-2024-35678HIGH8.5ten sam vendor

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in BestWebS...