CVE-2025-2011
Slider & Popup Builder by Depicter <= 3.6.1 - 's' पैरामीटर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 6 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 9 मई 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Depicter द्वारा निर्मित Slider & Popup Builder प्लगइन, 3.6.1 तक (और सहित) सभी संस्करणों में, ‘s' पैरामीटर के माध्यम से सामान्य SQL Injection के प्रति संवेदनशील है, जो उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह गैर-प्रमाणित हमलावरों को पहले से मौजूद क्वेरी में अतिरिक्त SQL क्वेरी जोड़ने में सक्षम बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
4CVE-2025-2011 के लिए PoC - Depicter प्लगइन <= 3.6.1 में SQLi
- CVE-2025-2011एक्सप्लॉइट
CVE-2025-2011 के लिए एक्सप्लॉइट
- CVE-2025-2011-pocएक्सप्लॉइट
CVE-2025-2011 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, WordPress Depicter Plugin 3.6.1 में SQL इंजेक्शन भेद्यता, जो डेटाबेस एन्यूमरेशन और डेटा निष्कर्षण को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।