CVE-2015-6965
WordPress के लिए Contact Form Generator प्लगइन 2.0.1 और उससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ मौजूद हैं, जो दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक...
- प्रकाशित
- 16 सित॰ 2015
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 86.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Contact Form Generator प्लगइन 2.0.1 और उससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ मौजूद हैं, जो दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) एक फ़ील्ड बनाते हैं, (2) एक फ़ील्ड अपडेट करते हैं, (3) एक फ़ील्ड हटाते हैं, (4) एक फ़ॉर्म बनाते हैं, (5) एक फ़ॉर्म अपडेट करते हैं, (6) एक फ़ॉर्म हटाते हैं, (7) एक टेम्पलेट बनाते हैं, (8) एक टेम्पलेट अपडेट करते हैं, (9) एक टेम्पलेट हटाते हैं, या (10) wp-admin/admin.php में cfg_forms पृष्ठ पर एक क्राफ्टेड अनुरोध के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले करते हैं।
स्रोत
1- WordPress Plugin Contact Form Generator 2.0.1 - Multiple Cross-Site Request Forgery Vulnerabilitiesएक्सप्लॉइट
i0akiN SEC-LABORATORY · php · 6 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।