WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2024-12276 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.10.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-12276 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.10.0 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 5,3 < 2.10.0 2.10.0 2025-02-20

CVE-2024-12276

El plugin Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a una Inyección SQL de segundo orden a través de los nombres de archivos en todas las versiones hasta y inclusive la 2.9.2 debido a la falta de escape suficiente en el parámetro proporcionado por el usuario y la preparación insuficiente de la consulta SQL existente. Esto permite que los atacantes autenticados, con acceso para subir archivos y gestionar nombres de archivos mediante un plugin de terceros como un File Manager, agreguen consultas SQL adicionales a consultas ya existentes que pueden utilizarse para extraer información sensible desde la base de datos. El riesgo de esta vulnerabilidad es muy mínimo ya que requiere que el usuario pueda manipular los nombres de archivos para explotarla con éxito.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.