The DirectoryPress – Business Directory And Classified Ad Listing plugin for WordPress is vulnerable to SQL Injection via the 'packages' parameter in versions up to, and including, 3.6.26 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
DirectoryPress WordPress plugin versions up to 3.6.26 contain a SQL injection vulnerability in the 'packages' parameter that allows unauthenticated attackers to extract sensitive database information. The vulnerability results from insufficient input escaping and improper SQL query preparation.
تحتوي إضافة DirectoryPress للإصدارات حتى 3.6.26 على ثغرة حقن SQL في معامل 'packages' تسمح للمهاجمين غير المصرح لهم باستخراج معلومات حساسة من قاعدة البيانات. تنتج الثغرة عن عدم كفاية تنظيف المدخلات وعدم الاستعداد الكافي لاستعلامات SQL.
DirectoryPress WordPress plugin versions up to 3.6.26 contain a SQL injection vulnerability in the 'packages' parameter that allows unauthenticated attackers to extract sensitive database information. The vulnerability results from insufficient input escaping and improper SQL query preparation.
Update DirectoryPress plugin to version 3.6.27 or later immediately. Implement Web Application Firewall (WAF) rules to filter malicious SQL patterns. Apply principle of least privilege to database accounts. Conduct security audit of all WordPress installations using this plugin.
قم بتحديث إضافة DirectoryPress إلى الإصدار 3.6.27 أو أحدث فوراً. طبق قواعد جدار حماية تطبيقات الويب لتصفية أنماط SQL الضارة. طبق مبدأ أقل صلاحية على حسابات قواعد البيانات. أجرِ تدقيق أمني شامل لجميع تثبيتات WordPress التي تستخدم هذه الإضافة.