CVE-2026-6379
WP Photo Album Plus < 9.1.11.001 - 'wppa-supersearch' पैरामीटर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 18 मई 2026
- अद्यतन
- 18 मई 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 39.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP Photo Album Plus WordPress प्लगइन 9.1.11.001 से पहले के संस्करण SQL क्वेरी में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता SQL इंजेक्शन हमले कर सकते हैं।
स्रोत
1# CVE-2026-6379 के लिए Docker-आधारित लैब किट, WP Photo Album Plus में एक अनधिकृत SQL इंजेक्शन। इसमें समय-आधारित ब्लाइंड PoC, मूल-कारण विश्लेषण, और अधिकृत सुरक्षा अनुसंधान के लिए पैच सत्यापन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।