CVE-2024-3293
rtMedia for WordPress, BuddyPress और bbPress <= 4.6.18 - rtmedia_gallery शॉर्टकोड के माध्यम से प्रमाणित (Contributor+) SQL इंजेक्शन
- प्रकाशित
- 23 अप्रैल 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए rtMedia for WordPress, BuddyPress और bbPress प्लगइन, सभी संस्करणों में 4.6.18 तक (और इसमें शामिल), rtmedia_gallery शॉर्टकोड के माध्यम से ब्लाइंड SQL इंजेक्शन के प्रति संवेदनशील है, जो उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह प्रमाणित हमलावरों के लिए, कंट्रीब्यूटर-स्तर की पहुंच और उससे ऊपर के साथ, मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1CVE-2024-3293 WordPress, BuddyPress और bbPress के लिए rtMedia <= 4.6.18 - rtmedia_gallery शॉर्टकोड के माध्यम से प्रमाणित (Contributor+) SQL Injection
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।