• About
  • Policy
  • Contact

Phan Anh Buổi Sáng

  • Home
  • Kiến thức IT
    • PSD
    • Blogger
  • Translate
Google
Custom Search
Trang chủ » Exploit » SQL Injection » WordPress » XSS » WordPress WP E-Commerce 3.8.9 SQL Injection / Cross Site Scripting

WordPress WP E-Commerce 3.8.9 SQL Injection / Cross Site Scripting

Unknown Labels: Exploit, SQL Injection, WordPress, XSS Leave A Comment 07:25
WordPress WP E-Commerce 3.8.9 SQL Injection / Cross Site Scripting
Software: WP e-Commerce
Software Language: PHP
Version: 3.8.9 and below
Vendor Status: Vendor contacted
Release Date: 2012-11-12
Risk: High



1. General Overview
===================
During the security audit of WP E-Commerce plugin for WordPress CMS,
multiple vulnerabilities were discovered using DefenseCode ThunderScan
PHP web application source code security analysis platform.
More information about ThunderScan PHP is available at URL:
http://www.defensecode.com/subcategory/thunderscan-8

Detailed report for each vulnerability can be found in the following PDF
report:
http://www.defensecode.com/public/wp-e-commerce_security_audit_final_report.pdf

Report has been generated by ThunderScan PHP Web Application Source Code
Security Analysis.


2. Software Overview
===================
WP e-Commerce is a popular e-commerce plugin for WordPress. Users can
use it to to sell products, downloads or services online. It has more
than 2 Million downloads on wordpress.org.

Homepage:
http://wordpress.org/extend/plugins/wp-e-commerce/
http://getshopped.org/


3. Brief Vulnerability Description
==================================
During the security analysis, ThunderScan PHP discovered multiple SQL
Injection and Cross Site Scripting vulnerabilities in WP e-Commerce plugin.

3.1. SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results($sql)
Variable: $_POST['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 699 wp-e-commerce\wpsc-core\wpsc-deprecated.php

3.2 SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results( $sql )
Variable: $_POST['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 681 wp-e-commerce\wpsc-core\wpsc-deprecated.php

3.3 SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results( $sql )
Variable: $_GET['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 525 wp-e-commerce\wpsc-includes\purchaselogs.class.php

3.4 SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results( $sql )
Variable: $_GET['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 543 wp-e-commerce\wpsc-includes\purchaselogs.class.php

3.5 SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results( $sql )
Variable: $_GET['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 534 wp-e-commerce\wpsc-includes\purchaselogs.class.php

3.6 SQL injection
File: wp-e-commerce\wpsc-includes\purchaselogs.class.php
Function: get_results( $sql )
Variable: $_POST['view_purchlogs_by_status']
Called from (function line file):
get_purchlogs() 689 wp-e-commerce\wpsc-core\wpsc-deprecated.php

3.7 Cross-Site Scripting
File: wp-e-commerce\wpsc-admin\includes\purchase-log-list-ta
ble-class.php
Function: echo ('<input type="hidden" name="m" value="' . $m . '" />')
Variable: $_REQUEST['m']


4. Solution
===========
Vendor resolved security issues in latest WP e-Commerce release. All
users are strongly advised to update WP e-Commerce plugin to the latest
available version 3.8.9.1.

# 1337day.com [2012-11-19]

Bài viết liên quan

← Bài đăng mới hơn Bài đăng cũ hơn → Trang chủ
Powered by Blogger.

Các Bình Luận Gần Đây

Bài đăng phổ biến

  • [PSD] Hacker - Đặng Khắc ĐứcPSD
    Demo Click here Download Click here
  • Ảnh bìa chế Phía sau một cô gái - Soobin Hoàng Sơn - Zoy Thủ Thuật #Zoy
    Đôi lúc em tránh ánh mắt của anh. vì dường như lúc nào em cũng hiểu thấu lòng anh Demo Cover Download PSD loading...
  • Share CMND Nữ Cho Anh Em Để Unlock & Report
    COPYRIGHT : MINH HAKU IT                                               
  • Ứng dụng Lozi kiếm tiền trên điện thoại, được 200K đến 1 triệu
    Hiện nay học sinh sinh viên chúng ta có thể kiếm tiền trên mạng rất dễ dàng mà không cần nhiều kinh nghiệm. Một trong những ứng dụng kiếm ti...
  • Hướng dẫn cách tạo nút nhấp nháy bằng hiệu ứng CSS3
    Phần định nghĩa CSS cho nút: .button {    background-color: #004A7F;    -webkit-border-radius: 10px;    border-radius: 10px;         border:...
  • Bandicam Full Crack - Duy Ripper
     
  • [ PSD ] Share File Ảnh Bìa Tâm Trạng - Lê Quang Thế
  • PSD Nhìn vào đôi mắt này - Chàng trai của em
    "Là niềm riêng em đong đầy, sâu trong tim này. Thì thôi em viết cho anh vậy. Chỉ mong một lần anh ơi, nhìn về em đây..Nhìn vào trong đô...
  • [PSD] Ảnh bìa Tết - Lì Xì
    Ngồi rảnh cover cho anh em chơi ^^ Trình còn kém mong anh em thông cảm ! DEMO Link download: PSD Tại đây ! Nguồn: Trần Thanh Bình
  • [PHP] Get list username - vBulletin
    <?php // GET user function duyk_get_all_usr($link, $total_usr) { $max_page = $total_usr/100; $ma...

Pageviews from the past week

Chuyên mục

Bài đăng phổ biến

  • [PSD] Hacker - Đặng Khắc ĐứcPSD
    [PSD] Hacker - Đặng Khắc ĐứcPSD
    Demo Click here Download Click here
  • Ảnh bìa chế Phía sau một cô gái - Soobin Hoàng Sơn - Zoy Thủ Thuật #Zoy
    Ảnh bìa chế Phía sau một cô gái - Soobin Hoàng Sơn - Zoy Thủ Thuật #Zoy
    Đôi lúc em tránh ánh mắt của anh. vì dường như lúc nào em cũng hiểu thấu lòng anh Demo Cover Download PSD loading...
  • Share CMND Nữ Cho Anh Em Để Unlock & Report
    Share CMND Nữ Cho Anh Em Để Unlock & Report
    COPYRIGHT : MINH HAKU IT                                               
  • Ứng dụng Lozi kiếm tiền trên điện thoại, được 200K đến 1 triệu
    Ứng dụng Lozi kiếm tiền trên điện thoại, được 200K đến 1 triệu
    Hiện nay học sinh sinh viên chúng ta có thể kiếm tiền trên mạng rất dễ dàng mà không cần nhiều kinh nghiệm. Một trong những ứng dụng kiếm ti...
  • Hướng dẫn cách tạo nút nhấp nháy bằng hiệu ứng CSS3
    Hướng dẫn cách tạo nút nhấp nháy bằng hiệu ứng CSS3
    Phần định nghĩa CSS cho nút: .button {    background-color: #004A7F;    -webkit-border-radius: 10px;    border-radius: 10px;         border:...
  • Bandicam Full Crack - Duy Ripper
    Bandicam Full Crack - Duy Ripper
     
  • [ PSD ] Share File Ảnh Bìa Tâm Trạng - Lê  Quang Thế
    [ PSD ] Share File Ảnh Bìa Tâm Trạng - Lê Quang Thế
  • PSD Nhìn vào đôi mắt này - Chàng trai của em
    PSD Nhìn vào đôi mắt này - Chàng trai của em
    "Là niềm riêng em đong đầy, sâu trong tim này. Thì thôi em viết cho anh vậy. Chỉ mong một lần anh ơi, nhìn về em đây..Nhìn vào trong đô...
  • [PSD] Ảnh bìa Tết - Lì Xì
    [PSD] Ảnh bìa Tết - Lì Xì
    Ngồi rảnh cover cho anh em chơi ^^ Trình còn kém mong anh em thông cảm ! DEMO Link download: PSD Tại đây ! Nguồn: Trần Thanh Bình
  • [PHP] Get list username - vBulletin
    <?php // GET user function duyk_get_all_usr($link, $total_usr) { $max_page = $total_usr/100; $ma...
Google
Custom Search
Support: Facebook | Twitter | Google+ | Giới thiệu
Copyright © 2015 • Phan Anh Buổi Sáng • All Right Reserved. Template by Template Việt