
مراجعة سريعة حول حقن SQL في إضافة NEX-Forms لووردبريس
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2114
https://wpscan.com/vulnerability/3d8ab3a5-1bf8-4216-91fa-e89541e5c43d
مراجعة سريعة عن ثغرة SQL-Injection في إضافة NEX-Forms لووردبريس
لاحظ أن كود الاستغلال المرفوع ليس لهذه الثغرة بالذات... ولكنه مثال لكيفية صنع استغلال لهذه المشكلة.
من الإصدار 8.3 (ربما إصدارات أقدم أيضًا) حتى الإصدار 8.4
توجد ثغرة SQL-Injection في المنطقة الموثقة من NEX-Forms. عندما تقوم بتحرير نموذج وتريد حفظه، يرسل عميلك طلب POST إلى الخادم مع بعض المعاملات.
أحد تلك المعاملات يُسمى 'table' وهو معرض للخطر. لم يكن هناك أي تعقيم أو فلترة.

