CVE-2024-8484
REST API TO MiniProgram <= 4.7.1 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 25 सित॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए REST API TO MiniProgram प्लगइन, /wp-json/watch-life-net/v1/comment/getcomments REST API एंडपॉइंट के 'order' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो 4.7.1 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है। इसका कारण उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी है। यह बिना प्रमाणीकरण वाले हमलावरों को मौजूदा क्वेरी में अतिरिक्त SQL क्वेरी जोड़ने में सक्षम बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1REST API TO MiniProgram <= 4.7.1 - अप्रमाणित SQL Injection
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।