CVE-2019-13344
WordPress के लिए CRUDLab WP Like Button प्लगइन में 1.6.0 तक के संस्करण में एक प्रमाणीकरण बायपास भेद्यता मौजूद है जो अनधिकृत हमलावरों को सेटिंग्स बदलने की अनुमति देती है। wp_like_button.php में...
- प्रकाशित
- 5 जुल॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 जुल॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए CRUDLab WP Like Button प्लगइन में 1.6.0 तक के संस्करण में एक प्रमाणीकरण बायपास भेद्यता मौजूद है जो अनधिकृत हमलावरों को सेटिंग्स बदलने की अनुमति देती है। wp_like_button.php में contains() फ़ंक्शन यह जाँच नहीं करता था कि वर्तमान अनुरोध किसी अधिकृत उपयोगकर्ता द्वारा किया गया है या नहीं, जिससे कोई भी अनधिकृत उपयोगकर्ता सेटिंग्स को सफलतापूर्वक अपडेट कर सकता है, जैसा कि wp-admin/admin.php?page=facebook-like-button के each_page_url या code_snippet पैरामीटर द्वारा प्रदर्शित किया गया है।
स्रोत
1Benjamin Lim · php · 8 जुल॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।