CVE-2014-6242
WordPress के लिए All In One WP Security & Firewall प्लगइन (संस्करण 3.8.3 से पहले) में कई SQL इंजेक्शन भेद्यताएँ हैं, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को wp-admin/admin.php पर aiowpsec पृष्ठ में (1)...
- प्रकाशित
- 2 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 सित॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 90.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए All In One WP Security & Firewall प्लगइन (संस्करण 3.8.3 से पहले) में कई SQL इंजेक्शन भेद्यताएँ हैं, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को wp-admin/admin.php पर aiowpsec पृष्ठ में (1) orderby या (2) order पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती हैं। नोट: इसका लाभ CSRF का उपयोग करके उठाया जा सकता है, ताकि दूरस्थ हमलावर मनमाना SQL कमांड निष्पादित कर सकें।
स्रोत
1High-Tech Bridge SA · php · 25 सित॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।