CVE-2022-21661
SQL-инъекция в WordPress
- Опубликовано
- 6 янв. 2022 г.
- Обновлено
- 9 сент. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 13 янв. 2022 г.
SQL-инъекция в WordPress
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
WordPress — это бесплатная система управления контентом с открытым исходным кодом, написанная на PHP и работающая в паре с базой данных MariaDB. Из-за некорректной санитизации в WP_Query в некоторых случаях возможна SQL-инъекция через плагины или темы, которые используют его определённым образом. Эта проблема исправлена в WordPress версии 5.8.3. Более старые затронутые версии также исправлены с помощью выпуска обновлений безопасности, начиная с версии 3.7.37. Мы настоятельно рекомендуем оставить автоматические обновления включёнными. Известных обходных путей для этой уязвимости не существует.
# Proof-of-concept и технический анализ для CVE-2022-21661, уязвимости SQL-инъекции в WordPress, включая разбор первопричины, пошаговую эксплуатацию, настройку лаборатории Docker и рекомендации по устранению.
Python PoC для CVE-2022-21661, адаптированный на основе Go PoC от z92g, предназначенный для демонстрации уязвимости в более доступной скриптовой среде.
Скрипт для проверки WordPress CVE-2022-21661
Эксплойт для WordPress CVE-2022-21661 — уязвимость SQL-инъекции в admin-ajax.php, использующая внеполосную эксфильтрацию данных через DNS для версий ниже 5.8.3.
Python PoC для CVE-2022-21661, вдохновлённый Go PoC от z92g.
Wordpress 5.8.2 CVE-2022-21661 Уязвимая среда POC эксплойт
Эксплойт-доказательство концепции для CVE-2022-21661, уязвимости SQL-инъекции в WordPress Core WP_Query, демонстрирующий атаку и предоставляющий детали эксплуатации.
Демонстрация уязвимости SQL-инъекции в wordpress 5.8.2
Эксплойт для CVE-2022-21661, нацеленный на плагин Elementor WordPress, позволяющий повышение привилегий и извлечение данных на основе SQL-инъекций.
Первое POC-видео, демонстрирующее тест на SQL-инъекцию из ( WordPress Core 5.8.2-'WP_Query' / CVE-2022-21661)
CVE-2022-21661 docker и poc
Изучение и эксплуатация уязвимости CVE-2022-21661, которая позволяет выполнять SQL-инъекции через POST-запросы плагинов к версиям WordPress ниже 5.8.3.
WordPress WP_Query SQL-инъекция POC
Aryan Chehreghani · php · 13 янв. 2022 г.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.