PT-2022-9529 · WordPress · Wp Email Users

Krzysztof Zając

·

Publicado

2022-03-14

·

Atualizado

2022-03-20

·

CVE-2021-24959

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do plugin WP Email Users para WordPress anteriores à 1.8
Descrição
A vulnerabilidade permite que usuários autenticados realizem ataques de injeção de SQL devido à falta de escapamento do parâmetro data raw na ação AJAX “weu selected users 1” do arquivo /wp-admin/admin-ajax.php.
Recomendações
Para versões do plugin WP Email Users para WordPress anteriores à 1.8, atualize para a versão 1.7.7 ou posterior para resolver o problema.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24959

Produtos afetados

Wp Email Users