
Nicht authentifizierter SQL-Injection-Exploit für CVE-2024-5522, der das WordPress HTML5 Video Player Plugin angreift. Beinhaltet automatisierte Zielerkennung mittels Suchmaschinen-Dorking und PoC-Skriptausführung.
Das Plugin bereinigt und maskiert keinen Parameter aus einer REST-Route, bevor es in einer SQL-Anweisung verwendet wird, was es nicht authentifizierten Benutzern ermöglicht, SQL-Injection-Angriffe durchzuführen
Setup-Skript:
So finden Sie ein Ziel: