Vulnerabilidad en el plugin Translate Multilingual sites de WordPress (CVE-2022-3141)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/09/2022
Última modificación:
07/11/2023
Descripción
El plugin Translate Multilingual sites de WordPress versiones anteriores a 2.3.3, es vulnerable a una inyección SQL autenticada. Al añadir un nuevo idioma (por medio de la página de configuración) que contenga determinados caracteres especiales, pueden sobrepasarse las marcas de la consulta SQL y puede inyectarse una carga útil ciega basada en el tiempo
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cozmoslabs:translatepress:*:*:*:*:*:wordpress:*:* | 2.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/171479/WordPress-Translatepress-Multilingual-SQL-Injection.html
- https://medium.com/%40elias.hohl/authenticated-sql-injection-vulnerability-in-translatepress-multilingual-wordpress-plugin-effc08eda514
- https://wpscan.com/vulnerability/1fa355d1-cca8-4b27-9d21-0b420a2e1bf3



