您当前的位置:首页 > 电脑百科 > 安全防护 > 漏洞

WordPress插件多个SQL注入漏洞

时间:2023-01-16 13:58:34  来源:  作者:安全圈

漏洞

0x00 漏洞概述

2023年1月12日,Tenable Research的研究人员公开披露了多个wordPress/ target=_blank class=infotextkey>WordPress 插件中的SQL注入漏洞,成功利用这些漏洞可以修改或删除网站数据、注入恶意脚本或获得对网站的完全访问权限。

0x01 漏洞详情

WordPress插件Paid Memberships Pro是一个会员和订阅管理工具,被超过100,000个网站使用;WordPress 插件Easy Digital Downloads 是一种用于销售数字文件的电子商务解决方案,拥有超过 50,000 个活动安装;Survey Marker是一个被 3,000 个网站用于调查和市场研究的 WordPress 插件。

本次披露的3个SQL注入漏洞详情如下,目前这些漏洞的PoC/EXP已公开:

0x02 处置建议

目前这些漏洞已经修复,受影响用户可尽快升级到修复版本。

下载链接:

https://wordpress.org/plugins/


0x03 参考链接

https://www.tenable.com/security/research/tra-2023-2

https://www.bleepingcomputer.com/news/security/poc-exploits-released-for-critical-bugs-in-popular-wordpress-plugins/


0x04 版本信息

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!



Tags:漏洞   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
漏洞0x00 漏洞概述2023年1月12日,Tenable Research的研究人员公开披露了多个WordPress 插件中的SQL注入漏洞,成功利用这些漏洞可以修改或删除网站数据、注入恶意脚本或获得对...【详细内容】
2023-01-16  Tags: 漏洞  点击:(0)  评论:(0)  加入收藏
近日著名node.js库JWT(JsonWebToken )被爆存在严重远程漏洞。作为一个基础库,JWT被供应链广泛采用用,影响22000 多个项目个项目,其中包括Microsoft、Twilio、Salesforce、Intuit...【详细内容】
2023-01-12  Tags: 漏洞  点击:(13)  评论:(0)  加入收藏
漏洞概述2016年,谷歌发布Google Home智能音箱产品。2021年,安全研究人员Matt在Google Home智能音箱设备中发现了一个安全漏洞,攻击者利用该漏洞可以在受害者设备中安装后门装好...【详细内容】
2023-01-02  Tags: 漏洞  点击:(6)  评论:(0)  加入收藏
代码审计,属于白盒测试,审查代码检查是否有安全问题,核心就两点:跟踪用户输入数据+敏感函数参数回溯。代码审计关键词查询1. 密码硬编码(密码明文存储)——即将密码直接...【详细内容】
2022-12-30  Tags: 漏洞  点击:(20)  评论:(0)  加入收藏
据Security Affairs消息,近期披露的一个严重 Linux 内核漏洞会影响 SMB 服务器,可能导致远程代码执行。该漏洞的 CVSS 评分达到了最高级别的10分,影响启用了 KSMBD 的服务器。K...【详细内容】
2022-12-29  Tags: 漏洞  点击:(25)  评论:(0)  加入收藏
前言 CVE-2022-0847 DirtyPipe脏管道漏洞是Linux内核中的一个漏洞,该漏洞允许写只读文件,从而导致提权。 调试环境 ubuntu 20.04 Linux-5.16.10 qemu-system-x86_64...【详细内容】
2022-12-29  Tags: 漏洞  点击:(35)  评论:(0)  加入收藏
palera1n 团队于本月中旬推出了适用于 iOS 16 的越狱工具,越狱能够移除 iOS 设备上的软件限制,这样用户就可以访问和修改系统文件,从而实现各种自定义修改和应用侧载等功能。而...【详细内容】
2022-12-29  Tags: 漏洞  点击:(24)  评论:(0)  加入收藏
漏洞简介 2022年12月22日,Apache 官方公告发布 ShardingSphere-Proxy 5.3.0 之前版本存在身份绕过漏洞(CVE-2022-45347)。当 ShardingSphere-Proxy 使用 MySQL 作为后端数据库...【详细内容】
2022-12-27  Tags: 漏洞  点击:(20)  评论:(0)  加入收藏
介绍Zerobot是一种基于go语言的增强型僵尸网络恶意软件,利用web应用程序漏洞并使用物联网传播自己。微软的研究人员已经监视Zerobot几个月了。Zerobot恶意软件是作为恶意软件...【详细内容】
2022-12-26  Tags: 漏洞  点击:(9)  评论:(0)  加入收藏
谷歌发布OSV开发工具可列出开源项目依赖中的安全漏洞。开源软件漏洞问题开源软件开发者会使用大量的工具、库和组件,通过依赖这些工具和库可以更加快速地解决复杂问题。与其...【详细内容】
2022-12-23  Tags: 漏洞  点击:(27)  评论:(0)  加入收藏
▌简易百科推荐
漏洞0x00 漏洞概述2023年1月12日,Tenable Research的研究人员公开披露了多个WordPress 插件中的SQL注入漏洞,成功利用这些漏洞可以修改或删除网站数据、注入恶意脚本或获得对...【详细内容】
2023-01-16  安全圈     Tags:漏洞   点击:(0)  评论:(0)  加入收藏
近日著名node.js库JWT(JsonWebToken )被爆存在严重远程漏洞。作为一个基础库,JWT被供应链广泛采用用,影响22000 多个项目个项目,其中包括Microsoft、Twilio、Salesforce、Intuit...【详细内容】
2023-01-12  虫虫安全  今日头条  Tags:RCE漏洞   点击:(13)  评论:(0)  加入收藏
漏洞概述2016年,谷歌发布Google Home智能音箱产品。2021年,安全研究人员Matt在Google Home智能音箱设备中发现了一个安全漏洞,攻击者利用该漏洞可以在受害者设备中安装后门装好...【详细内容】
2023-01-02  嘶吼RoarTalk     Tags:漏洞   点击:(6)  评论:(0)  加入收藏
代码审计,属于白盒测试,审查代码检查是否有安全问题,核心就两点:跟踪用户输入数据+敏感函数参数回溯。代码审计关键词查询1. 密码硬编码(密码明文存储)——即将密码直接...【详细内容】
2022-12-30  天磊卫士  今日头条  Tags:漏洞   点击:(20)  评论:(0)  加入收藏
据Security Affairs消息,近期披露的一个严重 Linux 内核漏洞会影响 SMB 服务器,可能导致远程代码执行。该漏洞的 CVSS 评分达到了最高级别的10分,影响启用了 KSMBD 的服务器。K...【详细内容】
2022-12-29  嘻呱互联   网易号  Tags:漏洞   点击:(25)  评论:(0)  加入收藏
前言 CVE-2022-0847 DirtyPipe脏管道漏洞是Linux内核中的一个漏洞,该漏洞允许写只读文件,从而导致提权。 调试环境 ubuntu 20.04 Linux-5.16.10 qemu-system-x86_64...【详细内容】
2022-12-29  iHacking  今日头条  Tags:   点击:(35)  评论:(0)  加入收藏
漏洞简介 2022年12月22日,Apache 官方公告发布 ShardingSphere-Proxy 5.3.0 之前版本存在身份绕过漏洞(CVE-2022-45347)。当 ShardingSphere-Proxy 使用 MySQL 作为后端数据库...【详细内容】
2022-12-27  墨菲安全  搜狐号  Tags:漏洞   点击:(20)  评论:(0)  加入收藏
介绍Zerobot是一种基于go语言的增强型僵尸网络恶意软件,利用web应用程序漏洞并使用物联网传播自己。微软的研究人员已经监视Zerobot几个月了。Zerobot恶意软件是作为恶意软件...【详细内容】
2022-12-26  血超级厚的土豆  今日头条  Tags:漏洞   点击:(9)  评论:(0)  加入收藏
BYOF (Bring Your Own Filesystem)攻击是指攻击者在其自有的设备上创建一个恶意文件系统,而该设备上含有用于发起攻击活动的标准工具集。然后将该文件系统下载和挂载到被入侵...【详细内容】
2022-12-17  嘶吼RoarTalk     Tags:漏洞   点击:(24)  评论:(0)  加入收藏
谷歌威胁分析小组 (TAG) 透露,一群被追踪为 APT37 的东北亚某国黑客利用以前未知的 Internet Explorer 0day漏洞感染韩国目标。10 月 31 日,当来自韩国的多个 VirusTotal 提交...【详细内容】
2022-12-09  会杀毒的单反狗  今日头条  Tags:漏洞   点击:(36)  评论:(0)  加入收藏
站内最新
站内热门
站内头条