首页
» GitHub 公告
» GHSA-qgfp-cppw-mc67
描述
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in WooCommerce Product Vendors allows SQL Injection.This issue affects Product Vendors: from n/a through 2.1.78.
基本信息
类型
unreviewed
严重度
critical
GitHub 上的公告
打开公告 ↗
仓库公告
—
源代码
未指定
公开(公告)
2023-10-31 15:30:24 UTC
更新时间
2026-04-28 15:30:31 UTC
NVD 公开
2023-10-31 15:15:08 UTC
EPSS Score
Score
Percentile
0.29%
52.47%
CVSS Scores
Base score
Version
Severity
Vector
9.8
3.1
—
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
点击展开
攻击向量 (AV:N)
经互联网或企业内可路由网段即可从远端触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
前置条件清晰,成功路径稳定,不依赖罕见竞态或苛刻环境。
权限要求 (PR:N)
不必事先登录或提权,匿名会话也可能成为跳板。
用户交互 (UI:N)
无需受害者点击链接、放行宏或安装软件,攻击链可自动走完。
作用域 (S:U)
破坏局限在脆弱组件原本的安全权限与信任域之内。
机密性影响 (C:H)
批量读取、导出或长期潜伏窃取机密数据,在实战上成立。
完整性影响 (I:H)
可篡改审计日志、植入后门或大面积伪造业务数据,动摇信任根基。
可用性影响 (A:H)
可造成长时间中断、关键事务无法完成,或伴随数据损毁导致难以自愈。
CWEs
CWE id
Name
CWE-89
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
cvelogic
Threat Intelligence