
Plugin WordPress WP User Frontend < 3.5.26 - Iniezione SQL (Autenticato)
Il plugin WordPress WP User Frontend precedente alla versione 3.5.26 non valida né esegue l'escape del parametro status prima di utilizzarlo in un'istruzione SQL nella dashboard Subscribers, portando a un'iniezione SQL. A causa della mancanza di sanitizzazione ed escape, questo potrebbe anche portare a Cross-Site Scripting Riflesso
Homepage del fornitore: https://wedevs.com/
Link del software: https://downloads.wordpress.org/plugin/wp-user-frontend.3.5.25.zip
Versione: Fino alla 3.5.25
Testato su Ubuntu 20.04
🕊️ Twitter: @0xAbbarhSF