CVE-2022-25148
WP Statistics <= 13.1.5 बिना प्रमाणीकरण के ब्लाइंड SQL इंजेक्शन, current_page_id के माध्यम से
- प्रकाशित
- 24 फ़र॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP Statistics WordPress प्लगइन SQL Injection की भेद्यता से ग्रस्त है, जो ~/includes/class-wp-statistics-hits.php फ़ाइल में पाए जाने वाले current_page_id पैरामीटर के अपर्याप्त escaping और parameterization के कारण होती है। यह बिना प्रमाणीकरण वाले हमलावरों को संवेदनशील जानकारी प्राप्त करने के लिए मनमानी SQL क्वेरी इंजेक्ट करने की अनुमति देता है। यह भेद्यता 13.1.5 तक के सभी संस्करणों (13.1.5 सहित) को प्रभावित करती है।
स्रोत
1psychoSherlock · php · 4 सित॰ 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।