CVE-2024-13488
LTL Freight Quotes – Estes Edition <= 3.3.7 - अप्रमाणित SQL इंजेक्शन
- प्रकाशित
- 15 फ़र॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 64.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए LTL Freight Quotes – Estes Edition प्लगइन, उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त escaping और मौजूदा SQL query पर पर्याप्त तैयारी की कमी के कारण, 3.3.7 तक (और सहित) सभी संस्करणों में 'dropship_edit_id' और 'edit_id' पैरामीटर के माध्यम से SQL Injection के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मौजूदा queries में अतिरिक्त SQL queries जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1LTL फ्रेट कोट्स – एस्टेस संस्करण <= 3.3.7 - बिना प्रमाणीकरण के SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।