PT-2022-25692 · WordPress · Iws Wordpress Plugin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin IWS para WordPress, versão 1.0
Descrição
O problema decorre do escape inadequado de um parâmetro antes de seu uso em uma instrução SQL por meio de uma ação AJAX. Essa ação AJAX está disponível para usuários não autenticados, levando a uma injeção SQL não autenticada.
Recomendações
Para o plugin IWS WordPress versão 1.0, atualize para uma versão que faça o escape adequado dos parâmetros usados em instruções SQL para evitar injeção SQL.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Iws Wordpress Plugin