CVE-2023-23488
100Vexday Risk Score
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
ssvc Actcvss 9.8epss 92%
da publicação à arma13 dias
Publicada no NVD20 de jan.
1ª PoC+13d
metasploit12 de jan.
VulnCheck14 de jan.
probabilidade de exploração
92%top 1% das CVEs
exploração observada
simVulnCheck
7 exploit(s) público(s)
Em resumo
Um plugin do WordPress possui uma falha crítica que permite a qualquer pessoa injetar comandos SQL maliciosos através de uma requisição web, expondo informações sensíveis do banco de dados sem necessidade de login.
Detalhe técnico
Vulnerabilidade de SQL injection não autenticada no endpoint REST do plugin Paid Memberships Pro (/pmpro/v1/order) via parâmetro 'code' permite que atacantes remotos executem consultas SQL arbitrárias, potencialmente causando acesso não autorizado, modificação ou exfiltração de dados sensíveis incluindo informações de membresía e pagamentos.
Resumo gerado e traduzido por IA a partir da descrição oficial.
The Paid Memberships Pro WordPress Plugin, version < 2.9.8, is affected by an unauthenticated SQL injection vulnerability in the 'code' parameter of the '/pmpro/v1/order' REST route.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · Paid Memberships Pro WordPress PluginPoCs públicas encontradas — 7✓ VexDay Proof
exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/51235githubgithub.com/cybfar/CVE-2023-23488-pmpro-2.8★ 1githubgithub.com/long-rookie/CVE-2023-23488-PoC★ 0cve_referencepacketstormsecurity.com/files/171661/WordPress-Paid-Memberships-Pro-2.9.8-SQL-Injection.htmlnão verificadovulncheckvulncheck.com/xdb/1526831fe27bnão verificadovulncheckvulncheck.com/xdb/63268017dd69não verificadovulncheckvulncheck.com/xdb/fae934c18159não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.