漏洞概述 漏洞标题: Wow Viral Signups v2.1 WordPress Plugin SQL Injection EDB-ID: 41921 作者: TAD GROUP 类型: WEBAPPS 平台: PHP 日期: 2017-04-25 漏洞描述: 在Wow Viral Signups v2.1 (WP插件)中发现了一个未转义的参数。攻击者可以利用此漏洞从数据库中读取数据。POST参数 存在漏洞。 影响范围 影响版本: <= 2.1 影响级别: Critical 攻击结果: 攻击者可以读取数据库中的任意数据。如果Web服务器配置不当,可能实现读写访问文件系统。 修复方案 修复状态: 在提交此漏洞时未修复。 披露时间线: - 2017年3月15日 - 发现漏洞 - 2017年3月15日 - 通知开发者 - 2017年3月29日 - 发布此安全公告 POC代码