
워드프레스 플러그인 WP User Frontend < 3.5.26 - SQL-Injection (Authenticated)
WP User Frontend 워드프레스 플러그인 3.5.26 이전 버전은 Subscribers 대시보드에서 SQL 문에 사용하기 전에 status 매개변수를 검증하고 이스케이프하지 않아 SQL 인젝션이 발생합니다. 위생 처리 및 이스케이프 부족으로 인해 이는 반사형 교차 사이트 스크립팅(Reflected Cross-Site Scripting)으로 이어질 수도 있습니다.
공급업체 홈페이지: https://wedevs.com/
소프트웨어 링크: https://downloads.wordpress.org/plugin/wp-user-frontend.3.5.25.zip
버전: 3.5.25까지
테스트됨: Ubuntu 20.04
🕊️ 트위터: @0xAbbarhSF