CVE-2022-1903
ARMember < 3.4.8 - बिना प्रमाणीकरण के व्यवस्थापक खाता अधिग्रहण
- प्रकाशित
- 27 जून 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
3.4.8 से पहले का ARMember WordPress प्लगइन खाता हथियाने (यहाँ तक कि व्यवस्थापक का भी) के प्रति भेद्य है, जो एक AJAX क्रिया में nonce और प्राधिकरण जाँच की कमी के कारण है, जो अप्रमाणित उपयोगकर्ताओं के लिए उपलब्ध है, जिससे वे किसी भी उपयोगकर्ता का उपयोगकर्ता नाम जानकर उनका पासवर्ड बदल सकते हैं।
स्रोत
1- CVE-2022-1903एक्सप्लॉइट
ARMember < 3.4.8 - अप्रमाणित व्यवस्थापक खाता अधिग्रहण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।