WordPress Tweet Old Post bővítmény “cat” SQL befecskendezéses sérülékenység

CH azonosító

CH-5506

Angol cím

WordPress Tweet Old Post Plugin "cat" SQL Injection Vulnerability

Felfedezés dátuma

2011.09.06.

Súlyosság

Alacsony

Érintett rendszerek

Tweet Old Post plugin
WordPress

Érintett verziók

WordPress Tweet Old Post plugin plugin 3.x

Összefoglaló

A WordPress Tweet Old Post bővítményének olyan sérülékenységét jelentették, amelyet kihasználva a rosszindulatú felhasználók  SQL befecskendezéses támadásokat hajthatnak végre.

Leírás

A “cat” paraméter által a wp-admin/admin.php-nek átadott bemenet, amikor a “page” értéke “ExcludePosts” és a “setFilter” értéke “Filter”, nincs megfelelően ellenőrizve wp-content/plugins/tweet-old-post/top-excludepost.php-ben , mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

A sérülékenység sikeres kihasználásához szükséges a “Contributor” szerep.

A sérülékenységet a 3.2.5. verzióban igazolták. Korábbi kiadások is érintettek lehetnek.

Megoldás

Javítva a fejlesztői verzióban.

Hivatkozások

SECUNIA 45813
Gyártói referencia: www.exploit-db.com


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-61757 – Oracle Fusion Middleware Missing Authentication for Critical Function sérülékenysége
CVE-2024-12912 – ASUS Router AiCloud sérülékenysége
CVE-2025-58034 – Fortinet FortiWeb OS Command Injection sérülékenysége
CVE-2025-13224 – Google Chrome sérülékenysége
CVE-2025-13223 – Google Chromium V8 Type Confusion sérülékenysége
CVE-2025-24893 – XWiki Platform Eval Injection sérülékenysége
CVE-2025-25256 – Fortinet FortiSIEM sebezhetősége
CVE-2022-40684 – Fortinet Multiple Products Authentication Bypass sebezhetősége
CVE-2025-59367 – ASUS DSL Router sérülékenysége
Tovább a sérülékenységekhez »