CVE-2024-13184
अंतिम WordPress टूलकिट – WP Extended <= 3.0.12 - लॉगिन प्रयास मॉड्यूल के माध्यम से बिना प्रमाणीकरण वाला SQL इंजेक्शन
- प्रकाशित
- 18 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Ultimate WordPress Toolkit – WP Extended प्लगइन, WordPress के लिए, Login Attempts मॉड्यूल के माध्यम से समय-आधारित SQL Injection के प्रति संवेदनशील है, 3.0.12 तक के सभी संस्करणों (3.0.12 सहित) में, उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर का अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी की पर्याप्त तैयारी के अभाव के कारण। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1- CVE-2024-13184एक्सप्लॉइट
अंतिम WordPress टूलकिट – WP Extended <= 3.0.12 - लॉगिन प्रयास मॉड्यूल के माध्यम से अप्रमाणित SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।