– Honlapkészítés, keresőoptimalizálás

WordPress yolink Search plugin v1.1.4

Felfedezés dátuma:

  • 2011-08-31

Összefoglaló:

  • A WordPress yolink Search pluginnak két olyan sebezhetősége vált ismertté, melyeket kihasználva a támadók SQL beszúrásos (SQL injection) támadásokat hajthatnak végre.

Leírás:

  • A “from_id” és “batch_size” POST paraméterekkel a wp-content/plugins/yolink-search/includes/bulkcrawl.php-nek átadott bemenet nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

Megoldás:

  • Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében

Érintett verziók:

  • WordPress yolink Search plugin 1.xWordPress

Érintett rendszerek:

  • yolink Search plugin
  • WordPress

Hatás:

  • Loss of confidentiality (Bizalmasság elvesztése)
  • Loss of integrity (Sértetlenség elvesztése)

Biztonsági kockázat:

  • Mérsékelt

Szükséges hozzáférés:

  • Remote/Network (Távoli/hálózat)

Támadás típusa:

  • Input manipulation (Bemenet módosítás)

Secunia Advisory SA45801

Kedves Érdeklődők!

2017. augusztusától bizonytalan ideig nem fogadunk új megrendeléseket.

Megértésüket köszönjük!

Kövess minket!