CVE-2015-2218
WordPress के लिए WonderPlugin Audio Player प्लगइन (संस्करण 2.1 से पहले) की wonderpluginaudio.php में wp_ajax_save_item फ़ंक्शन में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ मौजूद हैं, जो दूरस्थ हमलावरों...
- प्रकाशित
- 5 मार्च 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 फ़र॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 90.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WonderPlugin Audio Player प्लगइन (संस्करण 2.1 से पहले) की wonderpluginaudio.php में wp_ajax_save_item फ़ंक्शन में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ मौजूद हैं, जो दूरस्थ हमलावरों को wp-admin/admin-ajax.php पर wonderplugin_audio_save_item क्रिया में (1) item[name] या (2) item[customcss] पैरामीटर, या wp-admin/admin.php पर (3) wonderplugin_audio_show_item या (4) wonderplugin_audio_edit_item पृष्ठ में itemid पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं।
स्रोत
1- WordPress Plugin WonderPlugin Audio Player 2.0 - Blind SQL Injection / Cross-Site Scriptingएक्सप्लॉइट
Kacper Szurek · php · 16 फ़र॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।