
Plugin Wordpress WP User Frontend < 3.5.26 - SQL-Injection (Autenticado)
O plugin WordPress WP User Frontend anterior à versão 3.5.26 não valida nem escapa o parâmetro status antes de usá-lo em uma instrução SQL no painel de Assinantes, levando a uma injeção de SQL. Devido à falta de sanitização e escape, isso também pode levar a Cross-Site Scripting Refletido
Site do Fornecedor: https://wedevs.com/
Link do Software: https://downloads.wordpress.org/plugin/wp-user-frontend.3.5.25.zip
Versão: Até 3.5.25
Testado no Ubuntu 20.04
🕊️ Twitter: