CVE-2021-24581
Blue Admin <= 21.06.01 - CSRF से Stored Cross-Site Scripting (XSS)
- प्रकाशित
- 30 अग॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 11 मई 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Blue Admin WordPress प्लगइन 21.06.01 तक अपनी "Logo Title" सेटिंग को पृष्ठ पर आउटपुट करने से पहले सैनिटाइज़ या एस्केप नहीं करता है, जिसके कारण Stored Cross-Site Scripting समस्या उत्पन्न होती है। इसके अलावा, प्लगइन अपनी सेटिंग्स सहेजते समय CSRF जाँच लागू नहीं करता है, जिससे CSRF हमले के माध्यम से इस समस्या का शोषण संभव हो जाता है।
स्रोत
1Abisheik M · php · 11 मई 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।