The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'orderby' parameter in all versions up to, and including, 4.0.60 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
ARMember WordPress plugin versions up to 4.0.60 contain a time-based blind SQL injection vulnerability in the 'orderby' parameter, allowing unauthenticated attackers to extract sensitive database information. The vulnerability stems from insufficient input escaping and lack of prepared statements in SQL query construction.
ثغرة حقن SQL العمياء القائمة على الوقت في مكون ARMember تسمح للمهاجمين بإدراج استعلامات SQL إضافية دون المصادقة. يمكن للمهاجمين استخراج بيانات حساسة مثل بيانات المستخدمين وكلمات المرور المجزأة من قاعدة البيانات.
يحتوي مكون ARMember لـ WordPress في الإصدارات حتى 4.0.60 على ثغرة حقن SQL عمياء قائمة على الوقت في معامل 'orderby'، مما يسمح للمهاجمين غير المصرحين باستخراج معلومات حساسة من قاعدة البيانات. تنشأ الثغرة من عدم كفاية تنظيف المدخلات والافتقار إلى استخدام الاستعلامات المحضرة.
Update ARMember plugin to version 4.0.61 or later immediately. Implement Web Application Firewall (WAF) rules to block suspicious SQL patterns in the orderby parameter. Review database access logs for signs of exploitation. Disable the plugin if immediate update is not possible.
قم بتحديث مكون ARMember إلى الإصدار 4.0.61 أو أحدث فوراً. طبق قواعد جدار حماية تطبيقات الويب لحظر أنماط SQL المريبة في معامل orderby. راجع سجلات الوصول إلى قاعدة البيانات للبحث عن علامات الاستغلال. عطل المكون إذا لم يكن التحديث الفوري ممكناً.