Felfedezés dátuma:
- 2011-08-18
Összefoglaló:
- A WordPress Odihost Newsletter bővítmény olyan sebezhetősége vált ismertté, amelyet a támadók kihasználhatnak SQL befecskendezéses támadások kezdeményezésére.
Leírás:
- A wp-content/plugins/odihost-newsletter-plugin/includes/openstat.php-nek az “id” paraméterrel átadott bemenet nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
- A sebezhetőséget a WordPress Odihost Newsletter plugin v1.0. verziójában igazolták, de más verziók is érintettek lehetnek.
Megoldás:
- Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében
- WordPress Odihost Newsletter plugin 1.x
Érintett rendszerek:
- Odihost Newsletter plugin
- WordPress
Hatás:
- Loss of confidentiality (Bizalmasság elvesztése)
- Loss of integrity (Sértetlenség elvesztése)
Biztonsági kockázat:
- Mérsékelt
Szükséges hozzáférés:
- Remote/Network (Távoli/hálózat)
Támadás típusa:
- Input manipulation (Bemenet módosítás)
- WordPress Odihost Newsletter Plugin “id” SQL Injection Vulnerability
Érdekelheti még:
WordPress MM Forms Community plugin v1.2.3
A WordPress MM Forms Community pluginnak olyan sebezhetőségét fedezték...
A WordPress MM Forms Community pluginnak olyan sebezhetőségét fedezték...
WordPress 3.1.2
A WordPress olyan sebezhetősége vált ismertté, amely kihasználható a r...
A WordPress olyan sebezhetősége vált ismertté, amely kihasználható a r...
WordPress PHP Speedy Plugin v0.5.2.
A WordPress PHP Speedy Plugin olyan sebezhetősége vált ismertté, melye...
A WordPress PHP Speedy Plugin olyan sebezhetősége vált ismertté, melye...
WordPress WP Related Posts plugin 1.0
A WordPress WP Related Posts plugin olyan sebezhetősége vált ismertté,...
A WordPress WP Related Posts plugin olyan sebezhetősége vált ismertté,...