CVE-2026-3359
Form Maker by 10Web – मोबाइल-अनुकूल ड्रैग एंड ड्रॉप संपर्क फ़ॉर्म बिल्डर <= 1.15.42 - बिना प्रमाणीकरण के 'inputs' के माध्यम से SQL इंजेक्शन
- प्रकाशित
- 5 मई 2026
- अद्यतन
- 6 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder प्लगइन, 'inputs' पैरामीटर के माध्यम से SQL Injection के प्रति संवेदनशील है, जो संस्करण 1.15.42 तक (और इसमें शामिल) को प्रभावित करता है। यह उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होता है। यह गैर-प्रमाणित हमलावरों के लिए मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
1- cve-2026-3359-expएक्सप्लॉइट
python में लिखा गया एक PoC/exploit, जो 10Web द्वारा Form Maker (संस्करण <= 1.15.42) में स्थित बिना प्रमाणीकरण वाली SQL इंजेक्शन कमजोरी CVE-2026-3359 के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।