CVE-2022-0439
ईमेल सब्सक्राइबर्स और न्यूज़लेटर्स < 5.3.2 - सब्सक्राइबर+ ब्लाइंड SQL इंजेक्शन
- प्रकाशित
- 7 मार्च 2022
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Email Subscribers & Newsletters WordPress प्लगइन SQL इंजेक्शन भेद्यता Email Subscribers & Newsletters WordPress प्लगइन संस्करण 5.3.2 से पहले `ajax_fetch_report_list` एक्शन में `order` और `orderby` पैरामीटर को सही ढंग से एस्केप नहीं करता है, जिससे यह ब्लाइंड SQL इंजेक्शन हमलों के प्रति संवेदनशील हो जाता है, और यह Subscriber जितनी निम्न भूमिका वाले उपयोगकर्ताओं द्वारा किया जा सकता है। इसके अलावा, इस एक्शन के लिए कोई CSRF सुरक्षा मौजूद नहीं है, जिससे एक हमलावर किसी भी लॉग इन उपयोगकर्ता को एक लिंक पर क्लिक करके यह एक्शन करने के लिए धोखा दे सकता है।
स्रोत
1- CVE-2022-0439एक्सप्लॉइट
CVE-2022-0439 - Email Subscribers & Newsletters < 5.3.2 - Subscriber+ ब्लाइंड SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।