CVE-2024-1698
NotificationX – 最佳 FOMO、社交证明、WooCommerce 销售弹窗与通知栏插件(支持 Elementor)<= 2.8.2 - 未认证 SQL 注入
- 已发布
- 2024年2月27日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
NotificationX – Best FOMO, Social Proof, WooCommerce Sales Popup & Notification Bar Plugin With Elementor WordPress 插件存在 SQL 注入漏洞,影响所有版本直至并包括 2.8.2。该漏洞源于对用户提供的‘type’参数转义不足,且现有 SQL 查询缺乏充分预处理,因此未经身份验证的攻击者可以向已有查询中追加额外的 SQL 查询,从而用于提取数据库中的敏感信息。
来源
3针对NotificationX WordPress插件(CVE-2024-1698)的未认证基于时间的盲SQL注入利用工具,通过REST API端点提取管理员用户名和密码哈希。
这是一个利用CVE-2024-1698漏洞来获取WordPress管理员用户名和密码哈希的漏洞利用脚本。
Proof-of-concept exploit for CVE-2024-1698, a blind SQL injection vulnerability in the WordPress NotificationX plugin, enabling time-based data extraction from the database.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。