CVE-2021-32789
Store API घटक के माध्यम से मनमाना SQL (SQL इंजेक्शन) संभव है।
- प्रकाशित
- 26 जुल॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
woocommerce-gutenberg-products-block WooCommerce Gutenberg Blocks के लिए एक फीचर प्लगइन है। एक SQL इंजेक्शन भेद्यता संस्करण 2.5.0 से पहले और संस्करण 2.5.16 से पहले के WooCommerce Blocks फीचर प्लगइन चलाने वाली सभी WooCommerce साइटों को प्रभावित करती है। एक सावधानीपूर्वक तैयार किए गए URL के माध्यम से, `wc/store/products/collection-data?calculate_attribute_counts[][taxonomy]` एंडपॉइंट के विरुद्ध एक शोषण निष्पादित किया जा सकता है, जो केवल-पठनीय SQL क्वेरी के निष्पादन की अनुमति देता है। इस पैकेज के कई संस्करणों के लिए पैच उपलब्ध हैं, जो संस्करण 2.5.16 से शुरू होते हैं। अपग्रेड करने के अलावा कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1- CVE-2021-32789एक्सप्लॉइट
प्रमाणित ब्लाइंड SQL इंजेक्शन। वर्डप्रेस वूकॉमर्स प्लगइन संस्करण >= 2.5.0
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।