
CVE-2023-41507 A hard coded password in Super Store Finder v3.6 allows attackers to access the administration panel.
CVE-2023-41507 - В Super Store Finder v3.6 обнаружено множество уязвимостей SQL-инъекций в компоненте поиска магазинов через параметры products, distance, lat и lng.
SQL-инъекция
Super Store Finder - Затронутая версия 3.6 и ниже. Исправлено в версии 3.7
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (10.0)
Затронутая серверная СУБД
Удаленная
true
4 параметра products, distance, lat, lng в HTTP POST запросе уязвимы для SQL-инъекции, взаимодействие с пользователем не требуется.
Скриншот индикатора SQL-инъекции на основе ошибок

Скриншот Proof-of-Concept для извлечения таблицы пользователей с помощью SQLMap

https://superstorefinder.net/support/forums/topic/super-store-finder-patch-notes/