CVE-2024-13479
LTL Freight Quotes – SEFL Edition <= 3.2.4 - अप्रमाणित SQL इंजेक्शन
- प्रकाशित
- 19 फ़र॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 54.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए LTL Freight Quotes – SEFL Edition प्लगइन, 'dropship_edit_id' और 'edit_id' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो 3.2.4 तक (सहित) के सभी संस्करणों में, उपयोगकर्ता द्वारा प्रदत्त पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी की पर्याप्त तैयारी की कमी के कारण है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1LTL Freight Quotes – SEFL Edition <= 3.2.4 - अप्रमाणित SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।