← volver
CVE-2022-21661highexplotación observadaCWE-89

SQL injection in WordPress

100Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 8epss 98%
de la publicación al arma12 días
Publicada en NVD6 ene
1ª PoC+12d
VulnCheck+716d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
VulnCheck
27 exploit(s) público(s)
En resumen

WordPress tiene una vulnerabilidad de inyección SQL en WP_Query donde entradas no adecuadamente desinfectadas pueden permitir que atacantes ejecuten comandos no autorizados en la base de datos a través de plugins o temas vulnerables. Esta falla afecta múltiples versiones y requiere actualización para su corrección.

Detalle técnico

Inyección SQL (CWE-89) en WP_Query causada por desinfección insuficiente de entrada permite que atacantes inyecten código SQL malicioso a través de plugins o temas que utilizan WP_Query sin parametrización apropiada. La vulnerabilidad requiere explotación de plugin o tema vulnerable, y el éxito resulta en acceso y manipulación no autorizados de la base de datos. Corregida en versión WordPress 5.8.3 y versiones anteriores hasta 3.7.37.

Resumen generado y traducido por IA a partir de la descripción oficial.
WordPress is a free and open-source content management system written in PHP and paired with a MariaDB database. Due to improper sanitization in WP_Query, there can be cases where SQL injection is possible through plugins or themes that use it in a certain way. This has been patched in WordPress version 5.8.3. Older affected versions are also fixed via security release, that go back till 3.7.37. We strongly recommend that you keep auto-updates enabled. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
PoCs públicas encontradas27
cve_referencewww.exploit-db.com/exploits/50663no verificadogithubgithub.com/z92g/CVE-2022-2166128githubgithub.com/purple-WL/wordpress-CVE-2022-2166117githubgithub.com/0x4E0x650x6F/Wordpress-cve-CVE-2022-2166114githubgithub.com/guestzz/CVE-2022-216617githubgithub.com/sealldeveloper/CVE-2022-21661-PoC6githubgithub.com/WellingtonEspindula/SSI-CVE-2022-216616githubgithub.com/daniel616/CVE-2022-21661-Demo2githubgithub.com/p4ncontomat3/CVE-2022-216610githubgithub.com/w0r1i0g1ht/CVE-2022-216610githubgithub.com/Fauzan-Aldi/CVE-2022-216610githubgithub.com/7rootsec/CVE-2022-21661-Technical-Analysis0githubgithub.com/safe3s/CVE-2022-216610githubgithub.com/CharonDefalt/WordPress--CVE-2022-216610vulncheckvulncheck.com/xdb/65286d95ef09no verificadovulncheckvulncheck.com/xdb/4f8f49d05755no verificadovulncheckvulncheck.com/xdb/16b9eaa609f7no verificadovulncheckvulncheck.com/xdb/8ee80e9c8e67no verificadovulncheckvulncheck.com/xdb/0b53dab1b573no verificadovulncheckvulncheck.com/xdb/0b64a8c919c4no verificadovulncheckvulncheck.com/xdb/8e9a64e08153no verificadovulncheckvulncheck.com/xdb/ff0cebc87929no verificadovulncheckvulncheck.com/xdb/121bd6e6373cno verificadovulncheckvulncheck.com/xdb/19f907e66923no verificadovulncheckvulncheck.com/xdb/6642d8a9058bno verificadovulncheckvulncheck.com/xdb/9483da8e5429no verificadocve_referencepacketstormsecurity.com/files/165540/WordPress-Core-5.8.2-SQL-Injection.htmlno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.