CVE-2024-0399
WooCommerce Customers Manager < 29.7 - Subscriber+ SQL इंजेक्शन
- प्रकाशित
- 15 अप्रैल 2024
- अद्यतन
- 27 मार्च 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 16 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WooCommerce Customers Manager WordPress प्लगइन 29.7 से पहले SQL स्टेटमेंट में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जिससे SQL इंजेक्शन होता है जिसका शोषण Subscriber+ भूमिका द्वारा किया जा सकता है।
स्रोत
2- CVE-2024-0399एक्सप्लॉइट
CVE-2024-0399 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WooCommerce Customers Manager 29.4 में पोस्ट-ऑथेंटिकेटेड टाइम-बेस्ड SQL इंजेक्शन है, जो एडमिन AJAX एंडपॉइंट के माध्यम से लेनदेन राशि पैरामीटर को लक्षित करता है।
Ivan Spiridonov · multiple · 16 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।