CVE-2022-1565
Import any XML or CSV File to WordPress <= 3.6.7 - Admin+ दुर्भावनापूर्ण फ़ाइल अपलोड
- प्रकाशित
- 18 जुल॰ 2022
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 29 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP All Import प्लगइन, wp_all_import_get_gz.php फ़ाइल के माध्यम से फ़ाइल प्रकार सत्यापन की कमी के कारण, संस्करण 3.6.7 तक (और इसमें शामिल) मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, व्यवस्थापक स्तर की अनुमतियों और उससे ऊपर के साथ, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
2- CVE-2022-1565एक्सप्लॉइट
प्रमाणित दूरस्थ कोड निष्पादन शोषण WordPress WP All Import प्लगइन <= 3.6.7 (CVE-2022-1565) के लिए। wp_all_import_get_gz.php में असुरक्षित फ़ाइल प्रकार सत्यापन के माध्यम से मनमानी फ़ाइलें अपलोड करता है।
AkuCyberSec · php · 29 मार्च 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।