CVE-2024-3495
देश राज्य शहर ड्रॉपडाउन CF7 <= 2.7.2 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 22 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Country State City Dropdown CF7 प्लगइन, 'cnt' और 'sid' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो संस्करण 2.7.2 तक और इसमें शामिल है। यह उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मौजूदा क्वेरी में अतिरिक्त SQL क्वेरी जोड़ना संभव बनाता है, जिसका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
2CVE-2024-3495 Country State City Dropdown CF7 <= 2.7.2 - अप्रमाणित SQL इंजेक्शन
Country State City Dropdown CF7 WordPress प्लगइन (संस्करण 2.7.2 तक) 'cnt' और 'sid' मापदंडों के माध्यम से SQL इंजेक्शन के लिए असुरक्षित है। SQL क्वेरी में अपर्याप्त एस्केपिंग और तैयारी की कमी अनप्रमाणित हमलावरों को क्वेरी जोड़ने की अनुमति देती है, संभावित रूप से संवेदनशील डेटाबेस जानकारी निकालती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।