CVE-2024-5522
中已发布
HTML5 Video Player < 2.5.27 - 未认证SQL注入
- 已发布
- 2024年6月20日
- 已更新
- 2024年8月1日
- 分配 CNA
- WPScan
- 观察到的证据
- 2026年8月8日
初级CVSS
6.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N2.6%
低 · 未来 30 天
- 百分位
- 84.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
HTML5 Video Player WordPress 插件 2.5.27 之前版本在 SQL 语句中使用来自 REST 路由的参数之前未对其进行清理和转义,从而允许未经身份验证的用户执行 SQL 注入攻击。
来源
2PoC 漏洞扫描器,用于检测 WordPress 中的 CVE-2024-5522。通过自定义载荷扫描目标URL,识别存在漏洞的站点,并以颜色编码输出结果,用于道德安全测试。
未认证的SQL注入漏洞利用程序,针对CVE-2024-5522,攻击目标为WordPress HTML5 Video Player插件。包含通过搜索引擎dorking进行自动化目标发现以及PoC脚本执行功能。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。