CVE-2024-5522
HTML5 Video Player < 2.5.27 - SQLi no autenticado
- Publicado
- 20 jun 2024
- Actualizado
- 1 ago 2024
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 84,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento HTML5 Video Player de WordPress anterior a 2.5.27 no sanitiza ni escapa un parámetro de una ruta REST antes de usarlo en una declaración SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL.
Fuentes
2- CVE-2024-5522Escáner
Escáner de exploits PoC para CVE-2024-5522 en WordPress. Escanea URLs objetivo con payloads personalizados para identificar sitios vulnerables, mostrando resultados codificados por colores para pruebas de seguridad éticas.
- CVE-2024-5522-PoCExploit
Exploit de inyección SQL no autenticada para CVE-2024-5522 dirigido al plugin WordPress HTML5 Video Player. Incluye descubrimiento automático de objetivos mediante dorking en motores de búsqueda y ejecución de script PoC.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.