CVE-2022-3142
NEX-Forms < 7.9.7 - प्रमाणित SQLi
- प्रकाशित
- 19 सित॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 25 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NEX-Forms WordPress प्लगइन 7.9.7 से पहले SQL स्टेटमेंट्स में उपयोग करने से पहले उपयोगकर्ता इनपुट को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जिससे SQL इंजेक्शन उत्पन्न होते हैं। यह हमला कोई भी व्यक्ति कर सकता है जिसे फॉर्म सांख्यिकी चार्ट देखने की अनुमति प्राप्त है, डिफ़ॉल्ट रूप से व्यवस्थापक, हालाँकि इसे प्लगइन सेटिंग्स के माध्यम से अन्यथा कॉन्फ़िगर किया जा सकता है।
स्रोत
1Elias Hohl · php · 25 मार्च 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।