CVE-2024-1698
NotificationX – Elementor के साथ सर्वश्रेष्ठ FOMO, सोशल प्रूफ, WooCommerce सेल्स पॉपअप और नोटिफिकेशन बार प्लगइन <= 2.8.2 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 27 फ़र॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NotificationX – Best FOMO, Social Proof, WooCommerce Sales Popup & Notification Bar Plugin With Elementor वर्डप्रेस प्लगइन, 'type' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो 2.8.2 तक के सभी संस्करणों में (2.8.2 सहित) है। इसका कारण उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिसका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
3NotificationX WordPress प्लगइन (CVE-2024-1698) के लिए बिना प्रमाणीकरण वाला समय-आधारित ब्लाइंड SQL इंजेक्शन शोषण जो REST API एंडपॉइंट के माध्यम से एडमिन उपयोगकर्ता नाम और पासवर्ड हैश निकालता है।
- CVE-2024-1698-Exploitएक्सप्लॉइट
यह एक एक्सप्लॉइट स्क्रिप्ट है जो CVE-2024-1698 का शोषण करके वर्डप्रेस एडमिन के उपयोगकर्ता नाम और पासवर्ड हैश का पता लगाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।