
WordPress용 NEX-Forms 플러그인의 SQL 인젝션에 대한 빠른 리뷰
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2114
https://wpscan.com/vulnerability/3d8ab3a5-1bf8-4216-91fa-e89541e5c43d
WordPress용 NEX-Forms 플러그인의 SQL-Injection에 대한 간단한 검토
참고로, 이 업로드된 익스플로잇 코드는 이 특정 취약점을 위한 것이 아닙니다... 하지만 이는 이러한 문제에 대한 익스플로잇을 만드는 방법의 예시입니다.
버전 8.3(그 이전 버전일 수도 있음)부터 버전 8.4까지
SQL-Injection은 NEX-Forms의 인증된 영역에 위치하고 있습니다. 폼을 편집하고 저장하려고 하면, 클라이언트는 일부 파라미터와 함께 서버로 POST 요청을 보냅니다.
이러한 파라미터 중 하나는 'table'이라는 이름으로 취약합니다. 삭제나 필터링이 전혀 이루어지지 않았습니다.
