Плагин WordPress WBot до версии 8.5.2 не проверяет идентификаторы полей, настроенные администратором, перед их использованием в запросе SQL, что позволяет пользователям с доступом администратора выполнять внедрение SQL, которое выполняется, когда посетитель запускает поиск.
Показать оригинальное описание (EN)
The WPBot WordPress plugin before 8.5.2 does not validate administrator-configured field identifiers before using them in a SQL query, allowing users with administrator access to perform SQL injection that executes when a visitor triggers a search.
Характеристики атаки
Последствия
Строка CVSS v3.1