CVE-2025-14124
Team < 5.0.11 - बिना प्रमाणीकरण SQLi
- प्रकाशित
- 5 जन॰ 2026
- अद्यतन
- 5 जन॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 75.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Team WordPress प्लगइन 5.0.11 से पहले के संस्करण में, SQL स्टेटमेंट में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जो एक AJAX एक्शन के माध्यम से होता है जो अनधिकृत (अप्रमाणित) उपयोगकर्ताओं के लिए उपलब्ध है, जिसके परिणामस्वरूप SQL इंजेक्शन होता है।
स्रोत
1- CVE-2025-14124एक्सप्लॉइट
अप्रमाणित SQL Injection (समय-आधारित ब्लाइंड)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।