
Revisão rápida sobre a Injeção de SQL no Plugin NEX-Forms para WordPress
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2114
https://wpscan.com/vulnerability/3d8ab3a5-1bf8-4216-91fa-e89541e5c43d
Revisão rápida sobre a Injeção SQL no Plugin NEX-Forms para WordPress
Observe que este código de exploit enviado não é para esta vulnerabilidade específica... Mas é um exemplo de como você poderia criar um exploit para este problema.
Da versão 8.3 (talvez também anterior) até a versão 8.4
A Injeção SQL está localizada na área autenticada do NEX-Forms. Quando você edita um formulário e deseja salvá-lo, seu cliente envia uma requisição POST para o servidor com alguns parâmetros.
Um desses parâmetros é chamado 'table' e é vulnerável. Não havia saneamento ou filtragem.

