WordPress 插件 Survey & Poll 1.5.7.3 'sss_params' SQL 注入漏洞总结 漏洞概述 漏洞类型:SQL 注入 (SQL Injection) 漏洞组件:WordPress 插件 "Survey & Poll" 受影响版本:1.5.7.3 漏洞参数: 漏洞编号:EDB-ID: 50269 发布日期:2021-09-07 作者:Mohin Paramasivam (Shaddow0u33t) 影响范围 平台:PHP 数据库:MariaDB, MySQL 软件链接:https://downloads.wordpress.org/plugin/wp-survey-and-poll.zip 漏洞利用方式:通过 参数注入 SQL 语句,可获取数据库版本、当前数据库名、主机名、当前用户、所有数据库、表结构、列信息等敏感数据 修复方案 升级到非受影响版本(1.5.7.3 以下或已修复版本) 对输入参数进行严格的过滤和验证 使用参数化查询或预编译语句防止 SQL 注入 POC 代码