CVE-2021-24741
Support Board < 3.3.4 - Múltiples inyecciones SQL no autenticadas
- Publicado
- 20 sept 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
Support Board < 3.3.4 - Múltiples inyecciones SQL no autenticadas
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
El plugin Support Board de WordPress versiones anteriores a 3.3.4, no escapa de múltiples parámetros POST (como status_code, department, user_id, conversation_id, conversation_status_code, y recipient_id) antes de usarlos en sentencias SQL, conllevando a inyecciones SQL explotables por usuarios no autenticados
Prueba de concepto que demuestra múltiples vulnerabilidades de inyección SQL no autenticadas en Support Board 3.3.3, con payloads basados en errores y en tiempo para extracción de bases de datos.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.