CVE-2017-20251
WordPress Insert PHP प्लगइन 4.7.0 REST API के माध्यम से PHP कोड इंजेक्शन
- प्रकाशित
- 9 जून 2026
- अद्यतन
- 9 जून 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 45.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress Insert PHP प्लगइन भेद्यता WordPress Insert PHP प्लगइन के 3.3.1 से पहले के संस्करणों में PHP कोड इंजेक्शन भेद्यता मौजूद है, जो बिना प्रमाणीकरण के हमलावरों को WordPress REST API के माध्यम से दुर्भावनापूर्ण शॉर्टकोड इंजेक्ट करके मनमाना PHP कोड निष्पादित करने की अनुमति देती है। हमलावर `wp-json/wp/v2/posts` एंडपॉइंट पर `insert_php` शॉर्टकोड युक्त क्राफ्टेड सामग्री के साथ POST अनुरोध भेज सकते हैं, ताकि सर्वर पर दूरस्थ PHP फ़ाइलों को शामिल और निष्पादित किया जा सके।
स्रोत
1- By-Poloss..-..CVE-2017-20251एक्सप्लॉइट
PHP प्लगइन PHP कोड इंजेक्शन डालें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।