CVE-2021-29447
PHP 8 पर चल रहे इंस्टॉलेशन में WordPress प्रमाणित XXE हमला
- प्रकाशित
- 15 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 20 सित॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Wordpress एक ओपन सोर्स CMS है। फ़ाइलें अपलोड करने की क्षमता रखने वाला उपयोगकर्ता (जैसे कोई Author) मीडिया लाइब्रेरी में XML पार्सिंग समस्या का फ़ायदा उठाकर XXE हमले कर सकता है। इसके लिए WordPress इंस्टॉलेशन का PHP 8 का उपयोग करना आवश्यक है। सफल XXE हमले में आंतरिक फ़ाइलों तक पहुंच संभव है। इसे WordPress संस्करण 5.7.1 में पैच किया गया है, साथ ही पुराने प्रभावित संस्करणों को भी एक मामूली रिलीज़ के माध्यम से ठीक किया गया है। हम दृढ़ता से अनुशंसा करते हैं कि आप स्वचालित अपडेट (auto-updates) सक्षम रखें।
स्रोत
25- CVE-2021-29447एक्सप्लॉइट
एक XXE पेलोड जनरेटर
उद्देश्य WordPress-आधारित वेब एप्लिकेशन का पूर्ण पैमाने पर सुरक्षा मूल्यांकन करना है, जिसका समापन पूर्ण सर्वर समझौते में होता है। मूल्यांकन प्रारंभिक पहुंच प्राप्त करने के लिए एक विशिष्ट, वास्तविक-विश्व भेद्यता (CVE-2021-29447) का शोषण करने पर केंद्रित होगा।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।