← voltar
CVE-2023-23488criticalexploração observadaCWE-89

CVE-2023-23488

100Vexday Risk Score

Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.

ssvc Actcvss 9.8epss 92%
da publicação à arma13 dias
Publicada no NVD20 de jan.
1ª PoC+13d
metasploit12 de jan.
VulnCheck14 de jan.
probabilidade de exploração
92%top 1% das CVEs
exploração observada
simVulnCheck
7 exploit(s) público(s)
Em resumo

Um plugin do WordPress possui uma falha crítica que permite a qualquer pessoa injetar comandos SQL maliciosos através de uma requisição web, expondo informações sensíveis do banco de dados sem necessidade de login.

Detalhe técnico

Vulnerabilidade de SQL injection não autenticada no endpoint REST do plugin Paid Memberships Pro (/pmpro/v1/order) via parâmetro 'code' permite que atacantes remotos executem consultas SQL arbitrárias, potencialmente causando acesso não autorizado, modificação ou exfiltração de dados sensíveis incluindo informações de membresía e pagamentos.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The Paid Memberships Pro WordPress Plugin, version < 2.9.8, is affected by an unauthenticated SQL injection vulnerability in the 'code' parameter of the '/pmpro/v1/order' REST route.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.