Описание
Уязвимость класса WP_Query системы управления содержимым сайта WordPress связана с непринятием мер по защите структуры запроса SQL при обработке параметра author__not_in. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код и получить несанкционированный доступ к конфиденциальной информации
Вендор
Наименование ПО
Версия ПО
Тип ПО
Операционные системы и аппаратные платформы
Уровень опасности уязвимости
Возможные меры по устранению уязвимости
Статус уязвимости
Наличие эксплойта
Информация об устранении
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
9.1 Critical
CVSS3
9.4 Critical
CVSS2
Связанные уязвимости
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0 ...
Уязвимость функции get_items() системы управления содержимым сайта WordPress, позволяющая нарушителю обойти ограничения безопасности, выполнить произвольный код и получить несанкционированный доступ к защищаемой информации
EPSS
9.1 Critical
CVSS3
9.4 Critical
CVSS2