WordPress Event Registration bővítmény “event_id” SQL befecskendezés sérülékenysége

CH azonosító

CH-3938

Angol cím

WordPress Event Registration Plugin "event_id" SQL Injection Vulnerability

Felfedezés dátuma

2010.11.14.

Súlyosság

Közepes

Érintett rendszerek

Event Registration plugin
WordPress

Érintett verziók

WordPress Event Registration plugin 5.x

Összefoglaló

A WordPress Event Registration bővítmény olyan sérülékenysége vált ismertté, amelyet kihasználva támadók SQL befecskendezés támadásokat indíthatnak.

Leírás

Az “event_id” paraméterrel egy esemény oldalnak átadott bemenet (amikor a “regevent_action” értéke “register”) nincs megfelelően ellenőrizve mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.

A sérülékenységet az 5.32. verzióban igazolták, de más verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-20439 – Cisco Smart Licensing Utility Static Credential sebezhetősége
CVE-2025-22228 – Spring Security BCryptPasswordEncoder sebezhetősége
CVE-2025-26630 – Microsoft Access RCE sebezhetősége
CVE-2025-30154 – reviewdog/action-setup GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-30066 – tj-actions/changed-files GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-24472 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2017-12637 – SAP NetWeaver Directory Traversal sebezhetősége
CVE-2024-48248 – NAKIVO Backup and Replication Absolute Path Traversal sebezhetősége
CVE-2025-1316 – Edimax IC-7100 IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »