CVE-2025-4578
फ़ाइल प्रदाता <= 1.2.3 - बिना प्रमाणीकरण के SQLi
- प्रकाशित
- 4 जून 2025
- अद्यतन
- 4 जून 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
File Provider WordPress प्लगइन 1.2.3 तक AJAX एक्शन के माध्यम से SQL स्टेटमेंट में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जो अनप्रमाणित उपयोगकर्ताओं के लिए उपलब्ध है, जिससे SQL इंजेक्शन होता है।
स्रोत
1- CVE-2025-4578एक्सप्लॉइट
File Provider <= 1.2.3 - बिना प्रमाणीकरण के SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।