CVE-2026-11349
मॉडर्न इवेंट्स कैलेंडर (लाइट और प्रो) < 7.34.0 - mec_list_load_more के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 20 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 38.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Modern Event Calendar Pro WordPress प्लगइन 7.34.0 से पहले, Modern Events Calendar Lite WordPress प्लगइन 7.34.0 से पहले, SQL स्टेटमेंट में उपयोग करने से पहले एक अनुरोध पैरामीटर को सैनिटाइज़ और एस्केप नहीं करते हैं, जो एक AJAX एक्शन के माध्यम से होता है जो बिना प्रमाणीकरण वाले उपयोगकर्ताओं के लिए उपलब्ध है, जिससे एक बिना प्रमाणीकरण वाली SQL इंजेक्शन भेद्यता उत्पन्न होती है जो हमलावरों को डेटाबेस से संवेदनशील डेटा निकालने की अनुमति देती है।
स्रोत
1- CVE-2026-11349एक्सप्लॉइट
Modern Events Calendar Lite <= 7.33.0 — अनधिकृत SQL Injection
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।