CVE-2011-4898
WordPress 3.3.1 और इससे पहले के संस्करणों में इंस्टॉलेशन घटक की wp-admin/setup-config.php फ़ाइल, dbname पैरामीटर की कमी वाले अनुरोधों के लिए अलग-अलग त्रुटि संदेश उत्पन्न करती है, जो इस बात पर निर्भर करता है...
- प्रकाशित
- 30 जन॰ 2012
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 जन॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:N/A:Pकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress 3.3.1 और इससे पहले के संस्करणों में इंस्टॉलेशन घटक की wp-admin/setup-config.php फ़ाइल, dbname पैरामीटर की कमी वाले अनुरोधों के लिए अलग-अलग त्रुटि संदेश उत्पन्न करती है, जो इस बात पर निर्भर करता है कि MySQL क्रेडेंशियल्स मान्य हैं या नहीं, जिससे दूरस्थ हमलावरों के लिए अलग-अलग uname और pwd पैरामीटरों वाले अनुरोधों की एक श्रृंखला के माध्यम से ब्रूट-फोर्स हमले करना आसान हो जाता है। नोट: विक्रेता इस मुद्दे के महत्व को विवादित करता है; साथ ही, यह स्पष्ट नहीं है कि इंस्टॉलेशन के दौरान जानबूझकर अस्पष्ट त्रुटि संदेश प्रदान करना उपयोगिता के दृष्टिकोण से उचित होगा या नहीं।
स्रोत
1Trustwave's SpiderLabs · php · 25 जन॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।