Vulnerabilidad en el archivo includes/payments/class-payments-query.php en el plugin Impress GiveWP Give para WordPress (CVE-2019-13578)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/08/2019
Última modificación:
06/02/2023
Descripción
Se presenta una vulnerabilidad de inyección SQL en el plugin Impress GiveWP Give versiones hasta 2.5.0 para WordPress. La explotación con éxito de esta vulnerabilidad permitiría a un atacante remoto ejecutar comandos SQL arbitrarios en el sistema afectado por medio del archivo includes/payments/class-payments-query.php.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:givewp:givewp:*:*:*:*:*:wordpress:*:* | 2.5.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://fortiguard.com/zeroday/FG-VD-19-098
- https://github.com/impress-org/give/commit/894937d7927eab0c98457656cbd6fb414b3a6fbf
- https://github.com/impress-org/give/commit/97b9b5fae2d10742ee42fe00092729fa7da3cb32
- https://github.com/impress-org/give/commit/d91f4c6dcc92aeb826b060cb2feadd56885f4cea
- https://wpvulndb.com/vulnerabilities/9504



