CVE-2015-1494
WordPress के लिए FancyBox प्लगइन, संस्करण 3.0.3 से पहले, एक्सेस को ठीक से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को wp-admin/admin-post.php पर एक update कार्रवाई में mfbfw[*] पैरामीटर के माध्यम से...
- प्रकाशित
- 17 फ़र॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 16 फ़र॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 93.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए FancyBox प्लगइन, संस्करण 3.0.3 से पहले, एक्सेस को ठीक से प्रतिबंधित नहीं करता है, जो दूरस्थ हमलावरों को wp-admin/admin-post.php पर एक update कार्रवाई में mfbfw[*] पैरामीटर के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले करने की अनुमति देता है, जैसा कि mfbfw[padding] पैरामीटर द्वारा प्रदर्शित किया गया है और फ़रवरी 2015 में वास्तविक दुनिया में इसका शोषण किया गया।
स्रोत
1NULLpOint7r · php · 16 फ़र॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।