
CVE-2024-8275 के लिए शोषण स्क्रिप्ट, The Events Calendar WordPress प्लगइन में एक महत्वपूर्ण अप्रमाणित SQL इंजेक्शन, जो 'order' पैरामीटर के माध्यम से डेटाबेस जानकारी निकालने में सक्षम बनाता है।
CVE-2024-8275 वर्डप्रेस प्लगइन The Events Calendar में पाई गई एक गंभीर SQL इंजेक्शन कमजोरी है। यह कमजोरी संस्करण 6.6.4 तक (इसे सम्मिलित करते हुए) प्रभावित करती है। समस्या tribe_has_next_event() फ़ंक्शन में 'order' पैरामीटर के अपर्याप्त एस्केपिंग के कारण उत्पन्न होती है। चूंकि इनपुट को ठीक से सैनिटाइज़ नहीं किया गया है, अप्रमाणित हमलावर दुर्भावनापूर्ण SQL क्वेरीज़ जोड़ सकते हैं, जिससे वे डेटाबेस में संग्रहीत संवेदनशील जानकारी तक पहुँच प्राप्त कर सकते हैं।
1- Python इंस्टॉल करें: सुनिश्चित करें कि Python 3 इंस्टॉल है। जाँच करें: python --version
2- requests इंस्टॉल करें: चलाएँ: pip install requests
3- sqlmap इंस्टॉल करें (वैकल्पिक): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- स्क्रिप्ट चलाएँ: कोड को exploit.py के रूप में सेव करें और चलाएँ: python exploit.py
यदि सफल शोषण के बाद उत्पन्न हो तो sqlmap कमांड चलाएँ। मैं इस स्क्रिप्ट के उपयोग की कोई जिम्मेदारी नहीं लेता और इसे अपने जोखिम पर उपयोग करें।