CVE-2024-5522
HTML5 Video Player < 2.5.27 - बिना प्रमाणीकरण SQLi
- प्रकाशित
- 20 जून 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HTML5 Video Player WordPress प्लगइन 2.5.27 से पहले के संस्करण में REST रूट से प्राप्त पैरामीटर को SQL स्टेटमेंट में उपयोग करने से पहले सैनिटाइज़ और एस्केप नहीं करता है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता SQL इंजेक्शन हमले कर सकते हैं।
स्रोत
2- CVE-2024-5522स्कैनर
CVE-2024-5522 के लिए वर्डप्रेस में PoC शोषण स्कैनर। अनुकूलित पेलोड के साथ लक्ष्य URL को स्कैन करता है ताकि कमजोर साइटों की पहचान हो सके, नैतिक सुरक्षा परीक्षण के लिए रंग-कोडित परिणाम आउटपुट करता है।
- CVE-2024-5522-PoCएक्सप्लॉइट
अप्रमाणित SQL इंजेक्शन शोषण CVE-2024-5522 के लिए जो वर्डप्रेस HTML5 Video Player प्लगइन को लक्षित करता है। इसमें सर्च इंजन डॉर्किंग के माध्यम से स्वचालित लक्ष्य खोज और PoC स्क्रिप्ट निष्पादन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।