CVE-2021-43408
डुप्लिकेट पोस्ट वर्डप्रेस प्लगइन SQL इंजेक्शन भेद्यता
- प्रकाशित
- 19 नव॰ 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- AppCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
"Duplicate Post" वर्डप्रेस प्लगइन संस्करण 1.1.9 तक (इस संस्करण सहित) SQL इंजेक्शन के प्रति संवेदनशील है। SQL इंजेक्शन की कमज़ोरियाँ तब उत्पन्न होती हैं जब क्लाइंट द्वारा प्रदान किया गया डेटा SQL क्वेरी में असुरक्षित रूप से शामिल किया जाता है। SQL इंजेक्शन का उपयोग आमतौर पर SQL तालिका डेटा को पढ़ने, संशोधित करने और हटाने के लिए किया जा सकता है। कई मामलों में, SQL सर्वर की सुविधाओं का उपयोग करके सिस्टम कमांड निष्पादित करना और/या स्थानीय फ़ाइल सिस्टम तक पहुँच प्राप्त करना भी संभव है। इस विशेष कमज़ोरी का शोषण कोई भी प्रमाणित उपयोगकर्ता कर सकता है जिसे Duplicate Post प्लगइन का उपयोग करने की अनुमति दी गई है। डिफ़ॉल्ट रूप से, यह केवल व्यवस्थापकों (Administrators) तक सीमित है, हालाँकि प्लगइन संपादक (Editor), लेखक (Author), योगदानकर्ता (Contributor) और सदस्य (Subscriber) भूमिकाओं को पहुँच प्रदान करने का विकल्प प्रस्तुत करता है।
स्रोत
2CVE-2021-43408 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, वर्डप्रेस डुप्लिकेट पोस्ट प्लगइन संस्करण 1.1.9 में एक SQL इंजेक्शन भेद्यता, चरण-दर-चरण शोषण मार्गदर्शिका और उपचार सलाह के साथ।
- Exploitsएक्सप्लॉइट
मेरे द्वारा विकसित एक्सप्लॉइट्स का पूरा संग्रह (Hacker5preme)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।