WP Statistics Plugin for WordPress 'functions.php' wp_statistics_searchengine_query() SQLi

high Nessus 插件 ID 101303

简介

远程 Web 服务器托管的 PHP 脚本受远程 SQL 注入漏洞的影响。

描述

远程 Web 服务器上运行的 WP Statistics Plugin for WordPress 受到一个 SQL 注入漏洞影响,这是因为未正确审查用户提供的 functions.php 脚本内 wp_statistics_searchengine_query() 函数的输入所致。经身份验证的远程攻击者可利用此问题,在后端数据库中注入或操纵 SQL 查询,进而导致操纵或泄露任意数据。

解决方案

升级版本到 Statistics Plugin for WordPress 12.0.8 或更高版本。

另见

http://www.nessus.org/u?bd6629cd

插件详情

严重性: High

ID: 101303

文件名: wordpress_wp_statistics_sqli.nasl

版本: 1.6

类型: remote

系列: CGI abuses

发布时间: 2017/7/7

最近更新时间: 2025/5/14

支持的传感器: Nessus

Enable CGI Scanning: true

漏洞信息

CPE: cpe:/a:wordpress:wordpress

必需的 KB 项: installed_sw/WordPress, www/PHP, http/login, http/password

被 Nessus 利用: true

补丁发布日期: 2017/6/29

漏洞发布日期: 2017/6/30