CVE-2024-8275
इवेंट्स कैलेंडर <= 6.6.4 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 25 सित॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Events Calendar प्लगइन WordPress के लिए 'tribe_has_next_event' फ़ंक्शन के 'order' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो सभी संस्करणों में 6.6.4 तक और सहित, उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मौजूदा क्वेरी में अतिरिक्त SQL क्वेरी जोड़ना संभव बनाता है, जिसका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है। केवल वे साइटें जिन्होंने मैन्युअल रूप से tribe_has_next_event() जोड़ा है, इस SQL इंजेक्शन के प्रति संवेदनशील होंगी।
स्रोत
1- CVE-2024-8275एक्सप्लॉइट
CVE-2024-8275 के लिए शोषण स्क्रिप्ट, The Events Calendar WordPress प्लगइन में एक महत्वपूर्ण अप्रमाणित SQL इंजेक्शन, जो 'order' पैरामीटर के माध्यम से डेटाबेस जानकारी निकालने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।