# WBW产品 2.9.7 未认证SQL注入漏洞
## 概述
Product Filter by WBW 插件的 **`filtersDataBackend`** 参数存在 SQL 注入漏洞。
## 影响版本
所有 **2.9.7 及之前版本** 的 Product Filter by WBW WordPress 插件。
## 漏洞细节
由于未对用户输入的 `filtersDataBackend` 参数进行充分转义,且 SQL 查询未进行适当预处理,攻击者可利用该漏洞向现有 SQL 查询中注入恶意 SQL 语句。
## 影响
攻击者可借此从数据库中**提取敏感信息**,且**无需身份验证**即可实施攻击。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: mod.php in woo-product-filter/tags/2.8.6/modules/woofilters – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: controller.php in woo-product-filter/tags/2.8.6/modules/woofilters – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论