标题 简介 类型 公开时间
关联规则 关联知识 关联工具 关联文档 关联抓包
参考1(官网)
参考2
参考3
详情
[SAFE-ID: JIWO-2024-1263]   作者: ecawen 发表于: [2018-01-08]

本文共 [305] 位读者顶过

CNVD-ID CNVD-2018-00355
发布时间 2018-01-05
危害级别 高 (AV:N/AC:L/Au:N/C:C/I:N/A:N)
影响产品 WordPress Oturia Smart Google Code Inserter <3.5[出自:jiwo.org]
CVE ID CVE-2018-3811 
漏洞描述 WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。Oturia Smart Google Code Inserter plugin是使用在其中的一个元标记验证添加插件。 

WordPress Oturia Smart Google Code Inserter插件3.5之前的版本中存在SQL注入漏洞,该漏洞漏洞源于smartgooglecode.php文件的‘saveGoogleAdWords()’函数未能使用prepared statement接口,并在使用SQL查询语句之前,未能过滤$_POST["oId"]参数。远程攻击者可利用该漏洞在Web服务器的上下文中执行SQL查询语句。
参考链接 https://limbenjamin.com/articles/smart-google-code-inserter-auth-bypass.html
漏洞解决方案 目前厂商已发布升级补丁以修复漏洞,补丁获取链接: 
https://wordpress.org/plugins/smart-google-code-inserter/#developers 
厂商补丁 WordPress Oturia Smart Google Code Inserter插件SQL注入漏洞的补丁 
验证信息 已验证
报送时间 2018-01-04
收录时间 2018-01-05
更新时间 2018-01-05
漏洞附件 (无附件)
  在发布漏洞公告信息之前,CNVD都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。

评论

暂无
发表评论
 返回顶部 
热度(305)
 关注微信