← volver
CVE-2023-23488criticalexplotación observadaCWE-89

CVE-2023-23488

100Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 9.8epss 92%
de la publicación al arma13 días
Publicada en NVD20 ene
1ª PoC+13d
metasploit12 ene
VulnCheck14 ene
probabilidad de explotación
92%top 1% de las CVE
explotación observada
VulnCheck
7 exploit(s) público(s)
En resumen

Un plugin de WordPress tiene una falla crítica que permite a cualquiera inyectar comandos SQL maliciosos a través de una solicitud web, exponiendo información sensible de la base de datos sin necesidad de iniciar sesión.

Detalle técnico

Vulnerabilidad de inyección SQL no autenticada en el endpoint REST del plugin Paid Memberships Pro (/pmpro/v1/order) mediante el parámetro 'code' permite que atacantes remotos ejecuten consultas SQL arbitrarias, provocando potencialmente acceso no autorizado, modificación o exfiltración de datos sensibles incluyendo información de membresía y pagos.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Paid Memberships Pro WordPress Plugin, version < 2.9.8, is affected by an unauthenticated SQL injection vulnerability in the 'code' parameter of the '/pmpro/v1/order' REST route.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.