← voltar
CVE-2022-21661highexploração observadaCWE-89

SQL injection in WordPress

100Vexday Risk Score

Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.

ssvc Actcvss 8epss 98%
da publicação à arma12 dias
Publicada no NVD6 de jan.
1ª PoC+12d
VulnCheck+716d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simVulnCheck
27 exploit(s) público(s)
Em resumo

O WordPress possui uma vulnerabilidade de injeção SQL no WP_Query onde entradas não adequadamente sanitizadas podem permitir que atacantes executem comandos não autorizados no banco de dados através de plugins ou temas vulneráveis. Essa falha afeta múltiplas versões e requer atualização para correção.

Detalhe técnico

SQL injection (CWE-89) no WP_Query causado por sanitização insuficiente de entrada permite que atacantes injetem código SQL malicioso através de plugins ou temas que utilizam WP_Query sem parametrização apropriada. A vulnerabilidade requer exploração de plugin ou tema vulnerável, e o sucesso resulta em acesso e manipulação não autorizados do banco de dados. Corrigida na versão WordPress 5.8.3 e versões anteriores até 3.7.37.

Resumo gerado e traduzido por IA a partir da descrição oficial.
WordPress is a free and open-source content management system written in PHP and paired with a MariaDB database. Due to improper sanitization in WP_Query, there can be cases where SQL injection is possible through plugins or themes that use it in a certain way. This has been patched in WordPress version 5.8.3. Older affected versions are also fixed via security release, that go back till 3.7.37. We strongly recommend that you keep auto-updates enabled. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
PoCs públicas encontradas27
cve_referencewww.exploit-db.com/exploits/50663não verificadogithubgithub.com/z92g/CVE-2022-2166128githubgithub.com/purple-WL/wordpress-CVE-2022-2166117githubgithub.com/0x4E0x650x6F/Wordpress-cve-CVE-2022-2166114githubgithub.com/guestzz/CVE-2022-216617githubgithub.com/sealldeveloper/CVE-2022-21661-PoC6githubgithub.com/WellingtonEspindula/SSI-CVE-2022-216616githubgithub.com/daniel616/CVE-2022-21661-Demo2githubgithub.com/p4ncontomat3/CVE-2022-216610githubgithub.com/w0r1i0g1ht/CVE-2022-216610githubgithub.com/Fauzan-Aldi/CVE-2022-216610githubgithub.com/7rootsec/CVE-2022-21661-Technical-Analysis0githubgithub.com/safe3s/CVE-2022-216610githubgithub.com/CharonDefalt/WordPress--CVE-2022-216610vulncheckvulncheck.com/xdb/65286d95ef09não verificadovulncheckvulncheck.com/xdb/4f8f49d05755não verificadovulncheckvulncheck.com/xdb/16b9eaa609f7não verificadovulncheckvulncheck.com/xdb/8ee80e9c8e67não verificadovulncheckvulncheck.com/xdb/0b53dab1b573não verificadovulncheckvulncheck.com/xdb/0b64a8c919c4não verificadovulncheckvulncheck.com/xdb/8e9a64e08153não verificadovulncheckvulncheck.com/xdb/ff0cebc87929não verificadovulncheckvulncheck.com/xdb/121bd6e6373cnão verificadovulncheckvulncheck.com/xdb/19f907e66923não verificadovulncheckvulncheck.com/xdb/6642d8a9058bnão verificadovulncheckvulncheck.com/xdb/9483da8e5429não verificadocve_referencepacketstormsecurity.com/files/165540/WordPress-Core-5.8.2-SQL-Injection.htmlnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.