安全研究

CVE-2024-27956 WP Automatic SQL 注入:从 9.9 分插件漏洞到 admin 账户接管

#漏洞分析#代码审计#Web安全
深色背景下的 WordPress 插件 SQL 注入与 eviladmin 接管路径

WordPress valvePress/Automatic 插件未对 auth 参数做 %0a / null byte 过滤,攻击者绕过身份验证后通过 q 参数跑 SQL 注入,最终创建 eviladmin 管理员账户接管整站。

Unlock to view this content.