
Proof-of-concept e analisi tecnica per CVE-2022-21661, una vulnerabilità di SQL injection in WordPress, inclusa la suddivisione della causa principale, il walkthrough dello sfruttamento, la configurazione del laboratorio Docker e le linee guida per la mitigazione.
Panoramica di CVE-2022-21661
CVE-2022-21661 è una vulnerabilità di SQL injection trovata in WordPress, che colpisce specificamente le versioni precedenti alla 5.8.3. Questa vulnerabilità deriva da una sanitizzazione impropria nella classe WP_Query, utilizzata per query personalizzate sul database.
È una classica vulnerabilità di SQL injection, che consente agli aggressori di manipolare le query del database iniettando input malevoli. Ciò può portare ad accesso non autorizzato a dati sensibili, manipolazione dei dati o persino al completo compromesso del sito WordPress interessato.
PUNTEGGIO BASE CVE: 7.5 - 8 (Critico)

Si prevede che venga sfruttato in natura, diventando una minaccia significativa per gli utenti di WordPress. La vulnerabilità è stata divulgata in modo responsabile e corretta nella versione 5.8.3 di WordPress, quindi è fondamentale che gli utenti aggiornino le proprie installazioni di WordPress per mitigare questo rischio.
Repository CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21661
Repository della patch: https://core.trac.wordpress.org/changeset/51909
Spiegazione dei file del progetto CVE-2022-21661:
Cronologia della divulgazione:
Nota finale: Questo progetto ha solo scopi educativi. Non utilizzare le informazioni o gli strumenti forniti in questo repository per attività illegali. Assicurati sempre di avere autorizzazione prima di testare qualsiasi sistema per vulnerabilità.
crediti: