
Prova de conceito e análise técnica para CVE-2022-21661, uma vulnerabilidade de injeção de SQL no WordPress, incluindo detalhamento da causa raiz, passo a passo de exploração, configuração de laboratório com Docker e orientações de mitigação.
Visão geral do CVE-2022-21661
O CVE-2022-21661 é uma vulnerabilidade de injeção de SQL encontrada no WordPress, afetando especificamente versões anteriores à 5.8.3. Esta vulnerabilidade surge da sanitização inadequada na classe WP_Query, que é usada para consultas personalizadas ao banco de dados.
É uma vulnerabilidade clássica de injeção de SQL, permitindo que atacantes manipulem consultas ao banco de dados injetando entrada maliciosa. Isso pode levar ao acesso não autorizado a dados sensíveis, manipulação de dados ou até mesmo ao comprometimento total do site WordPress afetado.
PONTUAÇÃO BASE DO CVE: 7.5 - 8 (Crítico)

prevê-se que seja explorada ativamente, tornando-se uma ameaça significativa para os utilizadores do WordPress. A vulnerabilidade foi divulgada de forma responsável e corrigida na versão 5.8.3 do WordPress, por isso é crucial que os utilizadores atualizem as suas instalações do WordPress para mitigar este risco.
Repositório CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21661
Repositório do patch: https://core.trac.wordpress.org/changeset/51909
Explicação dos ficheiros do projeto CVE-2022-21661:
Cronograma de divulgação:
Nota final: Este projeto é apenas para fins educacionais. Não utilize as informações ou ferramentas fornecidas neste repositório para atividades ilegais. Certifique-se sempre de que tem permissão antes de testar qualquer sistema para vulnerabilidades.
créditos: