CVE-2024-1698
NotificationX – Mejor complemento de FOMO, Prueba Social, Popup de Ventas de WooCommerce y Barra de Notificaciones con Elementor <= 2.8.2 - Inyección SQL No Autenticada
- Publicado
- 27 feb 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NotificationX: el mejor complemento FOMO, prueba social, ventana emergente de ventas de WooCommerce y barra de notificaciones con el complemento Elementor para WordPress es vulnerable a la inyección SQL a través del parámetro 'tipo' en todas las versiones hasta la 2.8.2 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no autenticados agreguen consultas SQL adicionales a consultas ya existentes que pueden usarse para extraer información confidencial de la base de datos.
Fuentes
3Exploit de inyección SQL ciega basada en tiempo sin autenticación para el plugin NotificationX de WordPress (CVE-2024-1698) que extrae el nombre de usuario del administrador y el hash de la contraseña a través del endpoint de la API REST.
- CVE-2024-1698-ExploitExploit
Este es un script de explotación para averiguar el nombre de usuario y el hash de la contraseña del administrador de WordPress explotando CVE-2024-1698.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.