CVE-2024-2387
Advanced Form Integration – WooCommerce और Contact Form 7 को Google Sheets और अन्य प्लेटफ़ॉर्म से कनेक्ट करें <= 1.82.0 - integration_id के माध्यम से SQL इंजेक्शन से रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 20 मार्च 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 74.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए The Advanced Form Integration – Connect WooCommerce and Contact Form 7 to Google Sheets and other platforms प्लगइन, 'integration_id' पैरामीटर के माध्यम से SQL इंजेक्शन के लिए संवेदनशील है, जो 1.82.0 तक के सभी संस्करणों में शामिल है। यह उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। इससे संभव हो जाता है कि बिना प्रमाणीकरण वाले हमलावर पहले से मौजूद क्वेरीज में अतिरिक्त SQL क्वेरीज जोड़ सकें और उसके बाद पृष्ठों में मनमाना वेब स्क्रिप्ट इंजेक्ट कर सकें, जो तब निष्पादित होती हैं यदि वे किसी उपयोगकर्ता को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए सफलतापूर्वक धोखा दे सकें।
स्रोत
1उन्नत फॉर्म एकीकरण – WooCommerce और Contact Form 7 को Google Sheets और अन्य प्लेटफ़ॉर्मों से जोड़ें <= 1.82.0 - SQL Injection से Reflected Cross-Site Scripting integration_id के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।