CVE-2021-24247
Contact Form Check Tester <= 1.0.2 - दोषपूर्ण एक्सेस नियंत्रण से क्रॉस-साइट स्क्रिप्टिंग (XSS)
- प्रकाशित
- 5 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 2 फ़र॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 91.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Contact Form Check Tester WordPress प्लगइन 1.0.2 तक की सेटिंग्स डैशबोर्ड में सभी पंजीकृत उपयोगकर्ताओं को दिखाई देती हैं और इनमें किसी भी प्रकार की सैनिटाइज़ेशन का अभाव है। परिणामस्वरूप, कोई भी पंजीकृत उपयोगकर्ता, जैसे सब्सक्राइबर, प्लगइन सेटिंग्स में XSS पेलोड छोड़ सकता है, जो उन सेटिंग्स को देखने वाले किसी भी उपयोगकर्ता द्वारा ट्रिगर होगा, और विशेषाधिकार वृद्धि की अनुमति दे सकता है। विक्रेता ने प्लगइन को बंद करने का निर्णय लिया।
स्रोत
10xB9 · php · 2 फ़र॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।