# WordPress Easy Digital Downloads插件 <= 3.2.12 - SQL注入漏洞
## 概述
Easy Digital Downloads中存在SQL注入漏洞,该漏洞由特殊元素在SQL命令中的不当中和引起。
## 影响版本
- 从未经记录的版本到3.2.12
## 细节
由于特殊的元素在SQL命令中的不当中和,攻击者可以通过注入恶意SQL代码来利用此漏洞。
## 影响
此漏洞允许攻击者执行SQL注入攻击,可能导致数据泄露、篡改或数据库操作。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Let's try to inject, because it's CVE-2024-5057 | https://github.com/enter0x13/poc-CVE-2024-5057 | POC详情 |
| 2 | poc-CVE-2024-5057 | https://github.com/g1thubb004/poc-CVE-2024-5057 | POC详情 |
| 3 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Easy Digital Downloads allows SQL Injection.This issue affects Easy Digital Downloads: from n/a through 3.2.12. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-5057.yaml | POC详情 |
标题: WordPress Easy Digital Downloads plugin <= 3.2.12 - SQL Injection vulnerability - Patchstack -- 🔗来源链接
标签:vdb-entry
神龙速读:
从这个网页截图中,可以获取到以下关于漏洞的关键信息:
1. **插件名称**:WordPress Easy Digital Downloads Plugin
2. **版本范围**:<= 3.2.12
3. **漏洞类型**:SQL Injection
4. **CVSS评分**:9.3
5. **严重性**:高优先级
6. **建议**:
- 立即使用虚拟补丁(vPatch)。
- 更新到版本 3.3.1 或更高版本。
7. **发布时间**:2024年8月1日
8. **发布者**:Patchstack
9. **风险描述**:允许恶意攻击者直接与数据库交互,包括但不限于窃取信息。
10. **解决方案**:
- 使用Patchstack的虚拟补丁。
- 更新到3.3.1或更高版本。
11. **详细信息**:
- 插件类型:插件
- 版本范围:<= 3.2.12
- 固定版本:3.3.1
12. **时间线**:
- 报告日期:2024年6月14日
- 早期警告发送给Patchstack客户:2024年8月1日
- 发布日期:2024年8月3日
这些信息可以帮助用户了解漏洞的严重性、影响范围以及如何尽快采取措施来保护他们的网站。
暂无评论