CVE-2024-9926
Jetpack < 13.9.1 - Accès arbitraire aux retours (Subscriber+)
- Publié
- 7 nov. 2024
- Mise à jour
- 7 nov. 2024
- Attribution de CNA
- WPScan
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 68,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress Jetpack ne dispose pas d'une autorisation appropriée sur l'un de ses points de terminaison REST, ce qui permet à tout utilisateur authentifié, tel qu'un abonné, de lire des données de feedback arbitraires envoyées via le formulaire de contact Jetpack.
Sources
2Exploit Python pour Jetpack < 13.9.1 contrôle d'accès brisé (CVE-2024-9926). Permet aux utilisateurs authentifiés de lire les formulaires soumis par les visiteurs sur les sites WordPress. Destiné aux évaluations de sécurité.
AVERTISSEMENT : Ceci est une application vulnérable pour tester l'exploit du contournement du contrôle d'accès Jetpack < 13.9.1 (CVE-2024-9926). Exécutez-le à vos propres risques !
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.