CVE-2026-7028
CodeAstro ऑनलाइन जॉब पोर्टल सभी नौकरियाँ delete-jobs.php SQL इंजेक्शन
- प्रकाशित
- 26 अप्रैल 2026
- अद्यतन
- 27 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CodeAstro ऑनलाइन जॉब पोर्टल 1.0 में एक सुरक्षा दोष खोजा गया है। प्रभावित तत्व All Jobs Page घटक की फ़ाइल /admin/jobs-admins/delete-jobs.php का एक अज्ञात फ़ंक्शन है। तर्क ID में हेरफेर करने से sql injection होता है। यह हमला दूरस्थ रूप से किया जा सकता है। यह एक्सप्लॉइट सार्वजनिक रूप से जारी कर दिया गया है और हमलों के लिए इसका उपयोग किया जा सकता है।
स्रोत
1CodeAstro ऑनलाइन जॉब पोर्टल में SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो क्राफ्टेड GET अनुरोध के माध्यम से सभी जॉब रिकॉर्ड्स के प्रमाणित विलोपन की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।