CVE-2024-0566
Smart Manager < 8.28.0 - व्यवस्थापक+ SQL इंजेक्शन
- प्रकाशित
- 12 फ़र॰ 2024
- अद्यतन
- 7 मई 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 16 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Smart Manager WordPress प्लगइन 8.28.0 से पहले SQL स्टेटमेंट में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जिससे SQL injection उत्पन्न होती है जिसका शोषण admin जैसे उच्च विशेषाधिकार वाले उपयोगकर्ता कर सकते हैं।
स्रोत
2CVE-2024-0566 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Smart Manager 8.27.0 WordPress प्लगइन में पोस्ट-प्रमाणित समय-आधारित SQL इंजेक्शन। व्यवस्थापक AJAX एंडपॉइंट में सॉर्ट पैरामीटर के माध्यम से इंजेक्शन का प्रदर्शन करता है।
Ivan Spiridonov · php · 16 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।