CVE-2022-1421
Discy < 5.2 - CSRF के माध्यम से सेटिंग्स अपडेट
- प्रकाशित
- 6 जून 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 68.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Discy WordPress थीम 5.2 से पहले के संस्करण में कुछ AJAX क्रियाओं में CSRF जाँच का अभाव है, जिससे एक हमलावर लॉग इन किए गए व्यवस्थापक से CSRF हमले के माध्यम से 's की मनमानी सेटिंग्स, जिसमें भुगतान विधियाँ शामिल हैं, बदलवा सकता है।
स्रोत
1CVE-2022-1421 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Discy WordPress थीम में एक CSRF कमजोरी, जो क्राफ्टेड AJAX अनुरोधों के माध्यम से एडमिन सेटिंग्स में बदलाव की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।