Plugin Limit Attempts w wersji przed 1.1.1 dla WordPress zawiera podatność SQL injection podczas przetwarzania adresu IP klienta. Luka ma ocenę CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
The limit-attempts plugin before 1.1.1 for WordPress has SQL injection during IP address handling.
Podatność typu SQL injection (CWE-89) występuje w mechanizmie obsługi adresu IP użytkownika. Atakujący może dostarczyć spreparowany adres IP zawierający złośliwy kod SQL, który zostanie przekazany bezpośrednio do zapytania bazodanowego bez odpowiedniej walidacji lub sanityzacji. Umożliwia to manipulację logiką zapytań SQL wykonywanych przez plugin.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych WordPress, modyfikować lub usuwać dane, a potencjalnie przejąć kontrolę nad całą instalacją WordPress poprzez odczyt lub zapis wrażliwych informacji.
Należy zaktualizować plugin Limit Attempts do wersji 1.1.1 lub nowszej. Aktualizację można przeprowadzić z poziomu panelu administracyjnego WordPress lub pobrać plugin ze strony wordpress.org/plugins/limit-attempts/.
Plugin Bestwebsoft Limit Attempts dla WordPress w wersjach przed 1.1.1.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBestwebsoft Limit Attempts
APPBestwebsoft< 1.1.1
Powiązane podatności
Cross-site scripting vulnerability in Captcha prior to version 4.3.0, Car Rental prior to version 1.0.5, Conta...
CSV Injection w pluginie Post To CSV by BestWebSoft dla WordPress
SQL injection w pluginie Visitors Online dla WordPress
The SMTP by BestWebSoft plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type ...
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in BestWebS...