CVE-2020-9372
WordPress के लिए Appointment Booking Calendar प्लगइन 1.3.35 से पहले के संस्करण में किसी भी बुकिंग फ़ॉर्म में उपयोगकर्ता इनपुट (Description या Name जैसे फ़ील्ड्स में) को कोई भी फ़ॉर्मूला होने की अनुमति देता है, जिसे...
- प्रकाशित
- 4 मार्च 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 मार्च 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Appointment Booking Calendar प्लगइन 1.3.35 से पहले के संस्करण में किसी भी बुकिंग फ़ॉर्म में उपयोगकर्ता इनपुट (Description या Name जैसे फ़ील्ड्स में) को कोई भी फ़ॉर्मूला होने की अनुमति देता है, जिसे बाद में /wp-admin/admin.php?page=cpabc_appointments.php में Bookings सूची टैब के माध्यम से निर्यात किया जा सकता है। हमलावर CSV इंजेक्शन के माध्यम से रिमोट कोड निष्पादन प्राप्त कर सकता है।
स्रोत
1Daniel Monzón · php · 12 मार्च 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।