CVE-2022-1386
Fusion Builder < 3.6.2 - अप्रमाणित SSRF
- प्रकाशित
- 16 मई 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Fusion Builder WordPress प्लगइन, जो Avada थीम में उपयोग किया जाता है, 3.6.2 से पहले अपने फॉर्म्स में एक पैरामीटर को मान्य (validate) नहीं करता है, जिसका उपयोग मनमाने HTTP अनुरोध शुरू करने के लिए किया जा सकता है। लौटाया गया डेटा फिर एप्लिकेशन के प्रतिक्रिया में वापस परावर्तित हो जाता है। इसका उपयोग सर्वर के स्थानीय नेटवर्क पर होस्ट्स के साथ इंटरैक्ट करने के लिए किया जा सकता है, जिससे फ़ायरवॉल और एक्सेस नियंत्रण उपायों को दरकिनार किया जा सकता है।
स्रोत
6WordPress Fusion Builder <3.6.2 (CVE-2022-1386) में अप्रमाणित SSRF PoC
- fubuckerस्कैनर
CVE-2022-1386 - Fusion Builder < 3.6.2 - Unauthenticated SSRF में कमजोरी की जांच के लिए स्वचालित मास टूल
Fusion Builder < 3.6.2 - अनधिकृत SSRF
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।