CVE-2013-1408
WordPress के लिए Wysija Newsletters प्लगइन के 2.2.1 से पहले के संस्करणों में कई SQL इंजेक्शन कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रमाणित व्यवस्थापकों को wp-admin/admin.php पर (1) search या (2) orderby...
- प्रकाशित
- 24 मार्च 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 फ़र॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 90.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Wysija Newsletters प्लगइन के 2.2.1 से पहले के संस्करणों में कई SQL इंजेक्शन कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रमाणित व्यवस्थापकों को wp-admin/admin.php पर (1) search या (2) orderby पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती हैं। नोट: इसका उपयोग CSRF के माध्यम से किया जा सकता है, जिससे दूरस्थ अनप्रमाणित हमलावर भी मनमाना SQL कमांड निष्पादित कर सकते हैं।
स्रोत
1High-Tech Bridge · php · 6 फ़र॰ 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।