CVE-2022-0169
Photo Gallery by 10Web < 1.6.0 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 14 मार्च 2022
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
10Web का Photo Gallery WordPress प्लगइन संस्करण 1.6.0 से पहले bwg_tag_id_bwg_thumbnails_0 पैरामीटर को SQL स्टेटमेंट में उपयोग करने से पहले सत्यापित और एस्केप नहीं करता है, जो bwg_frontend_data AJAX एक्शन के माध्यम से होता है (बिना प्रमाणीकरण वाले और प्रमाणीकृत उपयोगकर्ताओं के लिए उपलब्ध), जिसके परिणामस्वरूप अनधिकृत SQL injection होती है।
स्रोत
1- CVE-2022-0169एक्सप्लॉइट
CVE-2022-0169 - WordPress Photo Gallery SQLi PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।