CVE-2024-1512
MasterStudy LMS WordPress प्लगइन – ऑनलाइन पाठ्यक्रम और शिक्षा के लिए <= 3.2.5 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 17 फ़र॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 अग॰ 2026
MasterStudy LMS WordPress प्लगइन – ऑनलाइन पाठ्यक्रम और शिक्षा के लिए <= 3.2.5 - बिना प्रमाणीकरण के SQL इंजेक्शन
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
MasterStudy LMS WordPress प्लगइन – ऑनलाइन कोर्स और शिक्षा के लिए WordPress प्लगइन, /lms/stm-lms/order/items REST रूट के 'user' पैरामीटर के माध्यम से यूनियन-आधारित SQL इंजेक्शन के प्रति संवेदनशील है, जो 3.2.5 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है। यह उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों को पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ने में सक्षम बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
MasterStudy LMS WordPress Plugin में CVE-2024-1512 के लिए PoC।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।