CVE-2013-2107
WordPress के लिए Mail On Update प्लगइन के 5.2.0 से पहले के संस्करणों में क्रॉस-साइट अनुरोध जालसाज़ी (CSRF) भेद्यता दूरस्थ हमलावरों को wp-admin/options-general.php पर mail-on-update पृष्ठ में...
- प्रकाशित
- 23 मई 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 16 मई 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 87.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Mail On Update प्लगइन के 5.2.0 से पहले के संस्करणों में क्रॉस-साइट अनुरोध जालसाज़ी (CSRF) भेद्यता दूरस्थ हमलावरों को wp-admin/options-general.php पर mail-on-update पृष्ठ में mailonupdate_mailto पैरामीटर के माध्यम से "वैकल्पिक प्राप्तकर्ताओं की सूची" को बदलने वाले अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती है। नोट: एक तृतीय पक्ष का दावा है कि 5.2.1 और 5.2.2 भी असुरक्षित हैं, लेकिन इस मुद्दे के लिए एक अलग CVE पहचानकर्ता की आवश्यकता हो सकती है क्योंकि यह एक अधूरा सुधार दर्शा सकता है।
स्रोत
1Henri Salo · php · 16 मई 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।