Плагин WordPress Media Library Assistant до версии 3.40 не проверяет параметр поиска перед объединением его в SQL-запрос в одном из своих обработчиков запросов медиа-библиотеки, что позволяет пользователям с ролью автора выполнять SQL-инъекцию.
Показать оригинальное описание (EN)
The Media Library Assistant WordPress plugin before 3.40 does not validate a search parameter before concatenating it into a SQL query in one of its media-library query handlers, allowing users with the Author role to perform SQL injection.
Характеристики атаки
Последствия
Строка CVSS v3.1