
CVE-2023-41507 Una contraseña codificada en Super Store Finder v3.6 permite a los atacantes acceder al panel de administración.
Se descubrió que CVE-2023-41507 - Super Store Finder v3.6 contiene múltiples vulnerabilidades de inyección SQL en el componente de localizador de tiendas a través de los parámetros products, distance, lat y lng.
Inyección SQL
Super Store Finder - Versión afectada 3.6 o inferior. Corregido en la versión 3.7
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (10.0)
SGBD backend afectado
Remoto
verdadero
Los 4 parámetros products, distance, lat, lng en la solicitud HTTP POST son vulnerables a inyección SQL, no se requiere interacción del usuario.
Captura de pantalla del indicador de inyección SQL basada en errores

Captura de pantalla de la Prueba de Concepto para extraer la tabla de usuarios usando SQLMap

https://superstorefinder.net/support/forums/topic/super-store-finder-patch-notes/