CVE-2016-6896
WordPress 4.5.3 के wp-admin/includes/ajax-actions.php में wp_ajax_update_plugin फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता दूरस्थ प्रमाणित उपयोगकर्ताओं को wp-admin/admin-ajax.php में प्लगइन पैरामीटर में...
- प्रकाशित
- 18 जन॰ 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 22 अग॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress 4.5.3 के wp-admin/includes/ajax-actions.php में wp_ajax_update_plugin फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता दूरस्थ प्रमाणित उपयोगकर्ताओं को wp-admin/admin-ajax.php में प्लगइन पैरामीटर में .. (डॉट डॉट) के माध्यम से सेवा से वंचित करने या कुछ टेक्स्ट फ़ाइलों को पढ़ने की अनुमति देती है, जैसा कि /dev/random रीड ऑपरेशन द्वारा प्रदर्शित किया गया है जो एन्ट्रॉपी पूल को समाप्त कर देते हैं।
स्रोत
1Yorick Koster · php · 22 अग॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।