Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-21661-Demo — 演示WordPress 5.8.2中的SQL注入漏洞 | Kitploit
工具/GitHubGitHub/daniel616/cve-2022-21661-demo
漏洞分析Web应用程序漏洞利用Web安全学习与教育数据库安全实验室与实践
GitHubdaniel616/cve-2022-21661-demo

CVE-2022-21661-Demo

演示WordPress 5.8.2中的SQL注入漏洞

查看仓库
2123年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

本仓库演示了 WordPress 5.8.2 中的一个漏洞,其中 class-wp-tax-query.php 缺少清理操作,在非常特定的情况下,可让攻击者执行 SQL 注入。请注意,成功利用需要开发人员向 WordPress 实例添加易受攻击的代码,其中未经清理的用户输入被传递给用于构造 SQL 函数的 $terms 变量。请参阅包含的“evil”插件中的 evil.php,以及 class-wp-tax-query.php 中 get_sql_for_clause 对 $terms 变量缺乏清理的问题。

易受攻击/恶意的插件位于 src/wp-content/plugins/evil/evil.php。

演示步骤 sudo docker-compose up 按照 localhost 上的安装说明进行操作 在管理面板中激活 WordPress 插件(标题为 evil plugin) 将 newexploit_req.txt 中的请求发送到新创建的服务器。你会收到一个时间延迟。 请注意,该插件演示的漏洞是盲 SQL 注入,因此如果你想尝试数据检索,需要通过时间延迟或错误来提取数据。

调试说明 如果出现名称解析失败,请执行 sudo service docker restart 根据需要调整 xdebug.ini 中的 xdebug.client_host=172.19.0.1

下载工具