CVE · Critical

CVE-2020-27615 — Loginizer [loginizer] < 1.6.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-27615 Loginizer [loginizer] < 1.6.4 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Crítica 9,8 < 1.6.4 1.6.4 2020-10-21

CVE-2020-27615

El plugin Loginizer en versiones anteriores a la 1.6.4 contiene una falla de inyección SQL sin autenticación en la función de protección contra ataques de fuerza bruta, que está habilitada por defecto al instalar. Cuando los usuarios ingresan intentos de inicio de sesión con nombres de usuario que no existen, el plugin no desinfecta el nombre de usuario y otros parámetros antes de insertarlos en las consultas de la base de datos, lo que permite a los atacantes inyectar código SQL arbitrario. La actualización que aborda esta vulnerabilidad también fortaleció la validación de entrada para mitigar posibles ataques de secuencia de comandos entre sitios. WordPress implementó una actualización automática que parcheó exitosamente aproximadamente el 89% de las instalaciones afectadas.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.