| ID: | 16500 |
|---|---|
| 标题: | wordpress SQL注入 (CVE-2022-25149) |
| 描述: | wordpress SQL注入 (CVE-2022-25149) vulfocus/wordpress_cve_2022_25149:latest WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。 由于 ~/includes/class-wp-statistics-hits.php 文件中的 IP 参数的转义和参数化不足,该插件易受 SQL 注入攻击,这使得未经身份验证的攻击者可以注入任意 SQL 查询以获取敏感信息。 |
| 类型: | WEB |
| 网站: | vulfocus |
| 题目链接: | https://vulfocus.cn |
| 赛事: | None |
| 年度: | None |
| Flag值: | 无 |
| writeup: |
https://www.clouddefense.ai/cve/2022/CVE-2022-25149 CVE-2022-25149漏洞描述了WordPress WP Statistics插件13.1.5及以下版本中通过IP参数实现的SQL注入漏洞。该漏洞允许未经身份验证的攻击者通过构造恶意请求注入SQL查询。CloudDefense的页面详细分析了漏洞的技术细节,包括攻击机制和修复建议,且链接直接指向漏洞分析内容,符合验证要求。 |