
WordPressプラグイン WP User Frontend < 3.5.26 - SQLインジェクション (認証済み)
バージョン3.5.26以前のWordpressプラグインWP User Frontendは、SubscribersダッシュボードでSQL文で使用する前にstatusパラメータを検証およびエスケープしないため、SQLインジェクションが発生します。サニタイズとエスケープの欠如により、これは反射型クロスサイトスクリプティング(XSS)にもつながる可能性があります。
Vendor Homepage: https://wedevs.com/
Software Link: https://downloads.wordpress.org/plugin/wp-user-frontend.3.5.25.zip
バージョン: 3.5.25まで
Ubuntu 20.04でテスト済み
🕊️ Twitter: @0xAbbarhSF