漏洞标题: The School Management 10.3.4 - 认证后SQL注入
日期: 2024年4月29日
漏洞作者: Ivan Spiridonov (xbz0n)
厂商主页: https://the-schoolmanagement.com
版本: 10.3.4
测试环境: Ubuntu 22.04
CVE编号: CVE-2024-33911
由Weblizar为WordPress开发的The School Management插件10.3.4版本存在认证后SQL注入漏洞,漏洞位于/wp-admin/admin-ajax.php端点的'order%5B0%5D%5Bdir%5D'参数中。该漏洞源于用户提供的参数转义不充分以及SQL查询准备不完善。此类漏洞允许已认证的攻击者注入并执行任意SQL命令,可能导致对数据库信息的未授权访问或篡改。
该漏洞存在于管理员AJAX端点的'order%5B0%5D%5Bdir%5D'参数中。通过操纵该参数,已认证的攻击者可以注入SQL命令,导致基于时间的SQL注入漏洞。
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: localhost
[其他请求头]
draw=3&[其他参数]&order%5B0%5D%5Bdir%5D=asc%2c(select*from(select(sleep(20)))a)
如果服务器响应延迟约20秒,则表明基于时间的SQL注入利用成功,确认存在漏洞。
强烈建议The School Management v10.3.4的用户限制对受影响端点的访问,并将插件更新至最新版本。此外,实施适当的输入验证和清理检查至关重要。使用预编译语句或参数化查询处理SQL命令有助于缓解此类漏洞。