CVE-2021-24741
Support Board < 3.3.4 - حقن SQL متعددة بدون مصادقة
- تم النشر
- 20/09/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تهرّب إضافة Support Board الخاصة بووردبريس قبل الإصدار 3.3.4 معاملات POST المتعددة (مثل status_code وdepartment وuser_id وconversation_id وconversation_status_code وrecipient_id) قبل استخدامها في عبارات SQL، مما يؤدي إلى ثغرات حقن SQL (SQL injection) قابلة للاستغلال من قبل المستخدمين غير المصادق عليهم.
المصادر
1استغلال إثبات المفهوم يوضح ثغرات حقن SQL متعددة غير مصادق عليها في Support Board 3.3.3، مع حمولات قائمة على الأخطاء والوقت لاستخراج قاعدة البيانات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.