CVE-2009-2334
WordPress और WordPress MU 2.8.1 से पहले के संस्करणों में wp-admin/admin.php किसी प्लगइन के कॉन्फ़िगरेशन तक पहुँचने के लिए प्रशासनिक प्रमाणीकरण की आवश्यकता नहीं होती है, जिससे दूरस्थ हमलावर page पैरामीटर में एक...
- प्रकाशित
- 10 जुल॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 जुल॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 93.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress और WordPress MU 2.8.1 से पहले के संस्करणों में wp-admin/admin.php किसी प्लगइन के कॉन्फ़िगरेशन तक पहुँचने के लिए प्रशासनिक प्रमाणीकरण की आवश्यकता नहीं होती है, जिससे दूरस्थ हमलावर page पैरामीटर में एक कॉन्फ़िगरेशन फ़ाइल निर्दिष्ट करके संवेदनशील जानकारी प्राप्त कर सकते हैं या इस फ़ाइल को संशोधित कर सकते हैं, जैसा कि (1) collapsing-archives/options.txt, (2) akismet/readme.txt, (3) related-ways-to-take-action/options.php, (4) wp-security-scan/securityscan.php, और (5) wp-ids/ids-admin.php फ़ाइलों द्वारा प्रदर्शित किया गया है। नोट: इसका उपयोग क्रॉस-साइट स्क्रिप्टिंग (XSS) और सेवा से इनकार करने के लिए किया जा सकता है।
स्रोत
1- WordPress Core / MU / Plugins - '/admin.php' Privileges Unchecked / Multiple Information Disclosuresएक्सप्लॉइट
Core Security · php · 10 जुल॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।