CVE-2025-2011
Slider & Popup Builder by Depicter <= 3.6.1 - Unauthentifizierte SQL-Injection über den Parameter 's'
- Veröffentlicht
- 06.05.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 09.05.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 98,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin Slider & Popup Builder by Depicter für WordPress ist in allen Versionen bis einschließlich 3.6.1 anfällig für generische SQL-Injection über den Parameter ‚s‘, bedingt durch unzureichendes Escaping des vom Benutzer bereitgestellten Parameters und fehlende ausreichende Vorbereitung der vorhandenen SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits vorhandene Abfragen anzuhängen, die zum Extrahieren vertraulicher Informationen aus der Datenbank verwendet werden können.
Quellen
4PoC für CVE-2025-2011 - SQLi im Depicter-Plugin <= 3.6.1
- CVE-2025-2011Exploit
Exploit für CVE-2025-2011
- CVE-2025-2011-pocExploit
Proof-of-Concept-Exploit für CVE-2025-2011, eine SQL-Injection-Sicherheitslücke im WordPress Depicter Plugin 3.6.1, die Datenbank-Enumeration und Datenextraktion ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.