CVE-2023-2744
WP ERP < 1.12.4 - एडमिन+ SQL इंजेक्शन
- प्रकाशित
- 27 जून 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 84.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ERP WordPress प्लगइन 1.12.4 से पहले के संस्करण में `erp/v1/accounting/v1/people` REST API एंडपॉइंट में `type` पैरामीटर को SQL स्टेटमेंट में उपयोग करने से पहले ठीक से सैनिटाइज़ और एस्केप नहीं किया जाता है, जिससे SQL इंजेक्शन की संभावना बनती है, जिसका शोषण उच्च विशेषाधिकार वाले उपयोगकर्ता जैसे कि एडमिन कर सकते हैं।
स्रोत
1- CVE-2023-2744एक्सप्लॉइट
मास CVE-2023-2744
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।