CVE-2024-8522
LearnPress – WordPress LMS प्लगइन <= 4.2.7 - 'c_only_fields' के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 12 सित॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 11 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए LearnPress – WordPress LMS Plugin प्लगइन, /wp-json/learnpress/v1/courses REST API एंडपॉइंट के 'c_only_fields' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है, जो 4.2.7 तक के सभी संस्करणों (4.2.7 सहित) को प्रभावित करता है। इसका कारण उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त escaping और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी का अभाव है। यह बिना प्रमाणीकरण वाले हमलावरों को मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ने में सक्षम बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
2LearnPress – वर्डप्रेस एलएमएस प्लगइन <= 4.2.7 - 'c_only_fields' के माध्यम से अप्रमाणित SQL इंजेक्शन
Francisco Moraga (BTshell) · php · 11 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।