WordPress Form Maker 插件 SQL 注入漏洞总结 漏洞概述 漏洞名称:WordPress Plugin Form Maker 1.12.24 - SQL Injection EDB-ID:44853 发布日期:2018-06-07 作者:Neven Biruski 漏洞类型:SQL 注入 (SQL Injection) 受影响软件:WordPress Form Maker plugin 受影响版本:1.12.24 及以下版本 修复状态:厂商已联系,更新已发布 影响范围 平台:PHP 利用条件:攻击者需要在浏览器中打开提供的 HTML/JavaScript 片段,并以管理员或其他拥有插件设置页面权限的用户身份登录。 危害:拥有普通权限的用户可以利用此漏洞访问数据库,提升权限或修改数据库内容。 修复方案 请升级 WordPress Form Maker 插件至最新版本(1.12.24 以上)。 POC 代码 PoC 1 PoC 2