
अप्रमाणित SQL इंजेक्शन शोषण CVE-2024-5522 के लिए जो वर्डप्रेस HTML5 Video Player प्लगइन को लक्षित करता है। इसमें सर्च इंजन डॉर्किंग के माध्यम से स्वचालित लक्ष्य खोज और PoC स्क्रिप्ट निष्पादन शामिल है।
प्लगइन SQL स्टेटमेंट में उपयोग करने से पहले REST रूट से एक पैरामीटर को सैनिटाइज़ और एस्केप नहीं करता है, जिससे अप्रमाणित उपयोगकर्ता SQL इंजेक्शन हमले कर सकते हैं
सेटअप स्क्रिप्ट:
लक्ष्य खोजने के लिए: