开发者社区> 问答> 正文

【漏洞公告】WordPress全版本WPDB SQL注入漏洞

2017年10月30日, WordPress官方发布4.8.3版本修复了一个重要的SQL注入漏洞,该漏洞由于WordPress中$wpdb编码不规范,导致可以接收和执行不安全的查询,导致潜在的SQL注入,存在高安全风险。
具体详情如下:                                                                                                                                                


漏洞编号:
暂无
漏洞名称:
WordPress全版本WPDB SQL注入漏洞
官方评级:
高危
漏洞描述:
WordPress版本4.8.2及之前版本受到该漏洞的影响: $wpdb->prepare()可以接收和执行不安全的查询,导致潜在的SQL注入(SQLi)。
WordPress核心并不容易直接受到这个漏洞的影响。
漏洞利用条件和方式:
通过PoC直接远程利用。
PoC状态:
未公开
漏洞影响范围:
WordPress <4.8.3版本
漏洞检测:
开发人员检查是否使用了 受影响版本范围内的WordPress。
漏洞修复建议(或缓解措施):
  • WordPress官方已经发布最新版本,推荐升级官方最新版本WordPress 4.8.3 ,用户可以通过点击后台的仪表盘->更新。
  • 可以使用云盾WAF 进行入侵防御,防止发生安全事件。

情报来源:





















































展开
收起
正禾 2017-11-01 10:57:03 13102 0
3 条回答
写回答
取消 提交回答
  • Re【漏洞公告】WordPress全版本WPDB SQL注入漏洞
    学习了
    2017-12-27 12:08:12
    赞同 展开评论 打赏
  • 分享阿里云优惠信息和选购指导
    Re【漏洞公告】WordPress全版本WPDB SQL注入漏洞
    购买阿里云服务器使用券,享官网全部优惠,更可获得幸运降临,抽取实物大奖: https://promotion.aliyun.com/ntms/act/ambassador/sharetouser.html?userCode=kzp4uq6k
    2017-11-14 23:28:29
    赞同 展开评论 打赏
  • Re【漏洞公告】WordPress全版本WPDB SQL注入漏洞
    尚没有中文版。
    2017-11-05 11:42:51
    赞同 展开评论 打赏
问答排行榜
最热
最新

相关电子书

更多
SQL Server在电子商务中的应用与实践 立即下载
GeoMesa on Spark SQL 立即下载
原生SQL on Hadoop引擎- Apache HAWQ 2.x最新技术解密malili 立即下载