Mingle Forum Plugin for WordPress“topic”参数 SQL 注入

high Nessus 插件 ID 51586

简介

远程 Web 服务器托管的 PHP 脚本受 SQL 注入漏洞的影响。

描述

远程主机上安装的 Mingle Forum Plugin for WordPress 版本受到 SQL 注入漏洞的影响。

该插件未正确审查用户向“feed.php”脚本中“topic”参数所提供的输入。未经认证的远程攻击者可利用此问题发起针对受影响的应用程序的 SQL 注入攻击,从而造成认证绕过、敏感信息泄露或针对底层数据库的攻击。

请注意,此版本也受到多个其他 SQL 注入漏洞及一个认证绕过漏洞的影响;但是 Nessus 并未特别对这些问题进行测试。

解决方案

更新到 Mingle Forum 插件版本 1.0.27 或更高版本。

另见

http://www.nessus.org/u?42a5fe99

http://www.nessus.org/u?e0cc1a96

插件详情

严重性: High

ID: 51586

文件名: wordpress_mingle_forum_rss_sql_injection.nasl

版本: 1.15

类型: remote

系列: CGI abuses

发布时间: 2011/1/20

最近更新时间: 2025/5/14

支持的传感器: Nessus

Enable CGI Scanning: true

漏洞信息

CPE: cpe:/a:wordpress:wordpress

必需的 KB 项: installed_sw/WordPress, www/PHP

可利用: true

易利用性: Exploits are available

补丁发布日期: 2011/1/7

漏洞发布日期: 2011/1/8

参考资料信息

BID: 45733

Secunia: 42829