CVE-2024-5522
HTML5 Video Player < 2.5.27 - SQLi non autenticata
- Pubblicato
- 20 giu 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 84,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress HTML5 Video Player precedente alla versione 2.5.27 non sanifica né esegue l'escape di un parametro proveniente da una route REST prima di utilizzarlo in un'istruzione SQL, consentendo a utenti non autenticati di effettuare attacchi di SQL injection.
Fonti
2- CVE-2024-5522Scanner
Scanner di exploit PoC per CVE-2024-5522 in WordPress. Scansiona gli URL target con payload personalizzati per identificare i siti vulnerabili, restituendo risultati con codice colore per test di sicurezza etici.
- CVE-2024-5522-PoCExploit
Exploit di SQL injection non autenticata per CVE-2024-5522 che colpisce il plugin WordPress HTML5 Video Player. Include scoperta automatica dei target tramite dorking su motori di ricerca ed esecuzione dello script PoC.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.