CVE-2022-2840
Zephyr Project Manager < 3.2.5 - एकाधिक बिना प्रमाणीकरण वाली SQLi
- प्रकाशित
- 19 सित॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 6 अक्टू॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zephyr Project Manager WordPress प्लगइन 3.2.5 से पहले विभिन्न मापदंडों को SQL स्टेटमेंट्स में उपयोग करने से पहले सैनिटाइज़ और एस्केप नहीं करता है, जो विभिन्न AJAX क्रियाओं के माध्यम से अनधिकृत और प्रमाणित दोनों उपयोगकर्ताओं के लिए उपलब्ध हैं, जिससे SQL इंजेक्शन होते हैं।
स्रोत
1Rizacan Tufan · php · 6 अक्टू॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।