CVE-2024-6205
PayPlus Payment Gateway < 6.6.9 - अप्रमाणित SQLi
- प्रकाशित
- 19 जुल॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PayPlus Payment Gateway WordPress प्लगइन 6.6.9 से पहले एक पैरामीटर को SQL स्टेटमेंट में उपयोग करने से पहले ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जो WooCommerce API रूट के माध्यम से अनधिकृत उपयोगकर्ताओं के लिए उपलब्ध है, जिससे SQL इंजेक्शन भेद्यता उत्पन्न होती है।
स्रोत
1यह एक वर्डप्रेस प्लगइन में हाल की कमजोरी का पायथन में लिखा गया PoC है। उस पर अधिक जानकारी यहाँ
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।