CVE-2021-24563
Frontend Uploader <= 1.3.2 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 11 अक्टू॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 12 जन॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Frontend Uploader वर्डप्रेस प्लगइन 1.3.2 तक अपने फॉर्म के माध्यम से HTML फ़ाइलों को अपलोड होने से नहीं रोकता है, जिससे अप्रमाणित उपयोगकर्ता एक दुर्भावनापूर्ण HTML फ़ाइल अपलोड कर सकता है, जिसमें उदाहरण के लिए JavaScript शामिल है, जो तब ट्रिगर होगी जब कोई उस फ़ाइल को सीधे एक्सेस करेगा।
स्रोत
2प्लगइन अपने फ़ॉर्म के माध्यम से HTML फ़ाइलों को अपलोड होने से नहीं रोकता है, जिससे बिना प्रमाणीकरण वाला उपयोगकर्ता उदाहरण के लिए JavaScript युक्त एक दुर्भावनापूर्ण HTML फ़ाइल अपलोड कर सकता है, जो किसी के द्वारा सीधे फ़ाइल तक पहुँचने पर ट्रिगर हो जाएगी।
- WordPress Plugin Frontend Uploader 1.3.2 - Stored Cross Site Scripting (XSS) (Unauthenticated)एक्सप्लॉइट
Veshraj Ghimire · php · 12 जन॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।