CVE-2026-2413
अल्ली – वेब एक्सेसिबिलिटी और उपयोगिता <= 4.0.3 - URL पथ के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 11 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Ally – वर्डप्रेस के लिए वेब एक्सेसिबिलिटी और उपयोगिता प्लगइन, 4.0.3 तक के सभी संस्करणों में URL पथ के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। यह `get_global_remediations()` विधि में उपयोगकर्ता द्वारा प्रदान किए गए URL पैरामीटर पर अपर्याप्त एस्केपिंग के कारण होता है, जहां इसे SQL संदर्भ के लिए उचित सैनिटाइज़ेशन के बिना सीधे SQL JOIN क्लॉज़ में जोड़ा जाता है। जबकि URL सुरक्षा के लिए `esc_url_raw()` लागू किया जाता है, यह SQL मेटाकैरेक्टर (सिंगल कोट्स, पैरेंथेसिस) को इंजेक्ट होने से नहीं रोकता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग समय-आधारित ब्लाइंड SQL इंजेक्शन तकनीकों के माध्यम से डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है। रेमेडिएशन मॉड्यूल सक्रिय होना चाहिए, जिसके लिए प्लगइन को Elementor खाते से कनेक्ट होना आवश्यक है।
स्रोत
2Ally – वेब एक्सेसिबिलिटी और उपयोगिता <= 4.0.3 - URL पथ के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
CVE-2026-2413 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Ally WordPress प्लगइन में एक टाइम-आधारित ब्लाइंड SQL इंजेक्शन है, जो बिना प्रमाणीकरण के हमलावरों को संवेदनशील डेटाबेस जानकारी निकालने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।