WordPress용 AIWU 플러그인의 AI Chatbot & Workflow Automation은 사용자 제공 매개변수에 대한 이스케이프가 충분하지 않고 getListForTbl() 함수의 기존 SQL 쿼리에 대한 충분한 준비가 부족하여 1.4.17 이하 버전에서 SQL 주입에 취약합니다. 이를 통해 인증되지 않은 공격자가 데이터베이스에서 중요한 정보를 추출하는 데 사용할 수 있는 기존 쿼리에 추가 SQL 쿼리를 추가할 수 있습니다. 참고: 이 문제는 부분적입니다.
WordPress용 AIWU 플러그인의 AI Chatbot & Workflow Automation은 사용자 제공 매개변수에 대한 이스케이프가 충분하지 않고 getListForTbl() 함수의 기존 SQL 쿼리에 대한 충분한 준비가 부족하여 1.4.17 이하 버전에서 SQL 주입에 취약합니다. 이를 통해 인증되지 않은 공격자가 데이터베이스에서 중요한 정보를 추출하는 데 사용할 수 있는 기존 쿼리에 추가 SQL 쿼리를 추가할 수 있습니다. 참고: 이 문제는 관리자만 사용할 수 있는 nonce에 대한 nonce 검사를 추가하는 버전 1.4.11의 패치로 부분적으로 완화되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준