CVE-2025-4396
Relevanssi <= 4.24.4 (फ्री) और <= 2.27.5 (प्रीमियम) - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 13 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Relevanssi – A Better Search प्लगइन WordPress के लिए, cats और tags क्वेरी पैरामीटर के माध्यम से समय-आधारित SQL इंजेक्शन के प्रति संवेदनशील है, जो सभी संस्करणों में 4.24.4 (फ्री) तक और उसमें शामिल, तथा <= 2.27.5 (प्रीमियम) तक मौजूद है। यह उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पहले से मौजूद क्वेरी में अतिरिक्त SQL क्वेरी जोड़ना संभव बनाता है, जिसका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
2- CVE-2025-4396एक्सप्लॉइट
यह रिपॉजिटरी CVE-2025-4396 के लिए एक व्यावहारिक शोध और सत्यापन टूलकिट है, जो WordPress Relevanssi प्लगइन को `cats` पैरामीटर के माध्यम से प्रभावित करने वाला एक अनप्रमाणित टाइम-आधारित ब्लाइंड SQL इंजेक्शन है।
- CVE-2025-4396एक्सप्लॉइट
CVE-2025-4396 - WordPress Relevanssi समय-आधारित ब्लाइंड SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।