CVE-2021-24741
Support Board < 3.3.4 - कई बिना प्रमाणीकरण वाले SQL इंजेक्शन
- प्रकाशित
- 20 सित॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Support Board WordPress प्लगइन, संस्करण 3.3.4 से पहले, SQL स्टेटमेंट्स में उपयोग करने से पहले कई POST पैरामीटरों (जैसे status_code, department, user_id, conversation_id, conversation_status_code, और recipient_id) को escape नहीं करता है, जिससे SQL इंजेक्शन उत्पन्न होते हैं जिनका शोषण बिना प्रमाणीकरण वाले उपयोगकर्ताओं द्वारा किया जा सकता है।
स्रोत
1Support Board 3.3.3 में कई अनप्रमाणित SQL इंजेक्शन भेद्यताओं को प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, डेटाबेस निष्कर्षण के लिए त्रुटि-आधारित और समय-आधारित पेलोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।