CVE-2025-10042
Quiz Maker <= 6.7.0.56 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 17 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 दिस॰ 2025
Quiz Maker <= 6.7.0.56 - बिना प्रमाणीकरण के SQL इंजेक्शन
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए Quiz Maker प्लगइन, संस्करण 6.7.0.56 तक (इसे सहित) के सभी संस्करणों में, नकली IP हेडर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। यह उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण है। यह अप्रमाणित हमलावरों के लिए पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है। यह केवल उन कॉन्फ़िगरेशन में शोषण योग्य है जहाँ सर्वर को उपयोगकर्ता-आपूर्ति फ़ील्ड जैसे `X-Forwarded-For` से IP प्राप्त करने के लिए सेट किया गया है और IP द्वारा उपयोगकर्ताओं को सीमित करना सक्षम है।
Rahul Sreenivasan · multiple · 25 दिस॰ 2025
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।