WordPress HD Webplayer bővítmény SQL befecskendezéses sérülékenységek

CH azonosító

CH-7492

Angol cím

WordPress HD Webplayer Plugin Two SQL Injection Vulnerabilities

Felfedezés dátuma

2012.08.30.

Súlyosság

Közepes

Érintett rendszerek

HD Webplayer Plugin
WordPress

Érintett verziók

WordPress HD Webplayer Plugin 1.x

Összefoglaló

A WordPress HD Webplayer beépülő moduljának két sérülékenysége vált ismertté, amelyet kihasználva a támadók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre.

Leírás

A wp-content/plugins/webplayer/config.php részére az “id” és a wp-content/plugins/webplayer/playlist.php részére a “videoid” paraméteren keresztül átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésben felhasználásra kerülne. Ez kihasználható SQL lekérdezések manipulálására tetszőleges SQL kód befecskendezésével.

A sérülékenységeket az 1.1 verzióban jelentették, de más kiadások is érintettek lehetnek.

Megoldás

Ismeretlen