CVE-2022-21661
SQL injection in WordPress
- Pubblicato
- 6 gen 2022
- Aggiornato
- 9 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 13 gen 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
WordPress è un sistema di gestione dei contenuti gratuito e open source scritto in PHP e abbinato a un database MariaDB. A causa di una sanificazione inadeguata in WP_Query, possono verificarsi casi in cui l'iniezione SQL è possibile tramite plugin o temi che lo utilizzano in un certo modo. Questo problema è stato corretto nella versione 5.8.3 di WordPress. Anche le versioni interessate più vecchie sono state corrette tramite un rilascio di sicurezza, che arriva fino alla 3.7.37. Consigliamo vivamente di mantenere abilitati gli aggiornamenti automatici. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
14Proof-of-concept e analisi tecnica per CVE-2022-21661, una vulnerabilità di SQL injection in WordPress, inclusa la suddivisione della causa principale, il walkthrough dello sfruttamento, la configurazione del laboratorio Docker e le linee guida per la mitigazione.
Un PoC in Python per CVE-2022-21661, adattato dal PoC in Go di z92g, progettato per dimostrare la vulnerabilità in un ambiente di scripting più accessibile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.