
वर्डप्रेस प्लगइन WP User Frontend < 3.5.26 - SQL-इंजेक्शन (प्रमाणित)
WP User Frontend वर्डप्रेस प्लगइन 3.5.26 से पहले, status पैरामीटर को मान्य और escape नहीं करता है Subscribers डैशबोर्ड में SQL स्टेटमेंट में उपयोग करने से पहले, जिससे SQL इंजेक्शन होता है। सैनिटाइज़ेशन और एस्केपिंग की कमी के कारण, यह Reflected Cross-Site Scripting का कारण भी बन सकता है।
विक्रेता होमपेज: https://wedevs.com/
सॉफ़्टवेयर लिंक: https://downloads.wordpress.org/plugin/wp-user-frontend.3.5.25.zip
संस्करण: 3.5.25 तक
Ubuntu 20.04 पर परीक्षण किया गया
🕊️ Twitter: @0xAbbarhSF