CVE-2024-6028
Quiz Maker <= 6.5.8.3 - 'ays_questions' पैरामीटर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 25 जून 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Quiz Maker प्लगइन 'ays_questions' पैरामीटर के माध्यम से समय-आधारित SQL Injection के प्रति संवेदनशील है, जो सभी संस्करणों में 6.5.8.3 तक (शामिल) मौजूद है। यह उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1CVE-2024-6028 Quiz Maker <= 6.5.8.3 - 'ays_questions' पैरामीटर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।