SQL-инъекция в блок «RelatedProduct» в блоге Mageplaza для Magento 2 (mageplaza/magento-2-blog-extension) до 4.3.2 позволяет удаленным неаутентифицированным злоумышленникам выполнять произвольные команды SQL и читать произвольное содержимое базы данных через параметр id в /mpblog/post/view.
Показать оригинальное описание (EN)
SQL injection in the RelatedProduct block in Mageplaza Blog for Magento 2 (mageplaza/magento-2-blog-extension) through 4.3.2 allows remote unauthenticated attackers to execute arbitrary SQL commands and read arbitrary database contents via the id parameter to /mpblog/post/view.
Характеристики атаки
Последствия
Строка CVSS v3.1