【plugin】『GEO my WordPress』(versions 4.0.3 未満) Authenticated(Administrator+) SQL Injectionの脆弱性


WordPress 用プラグイン GEO my WordPress は、4.0.3 (排他的) までのすべてのバージョンにおいて、ユーザが提供するパラメータのエスケープが不十分で、既存の SQL クエリの準備が十分でないため、SQL インジェクションの脆弱性があります。 このため、管理者以上のアクセス権を持つ認証済みの攻撃者は、データベースから機密情報を抽出するために使用可能なSQLクエリを既存のクエリに追加することが可能です。




