CVE-2022-2546
All-in-One WP Migration < 7.63 - बिना प्रमाणीकरण के रिफ्लेक्टेड XSS
- प्रकाशित
- 2 फ़र॰ 2023
- अद्यतन
- 26 मार्च 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 66.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
All-in-One WP Migration WordPress प्लगइन 7.63 से पहले गलत कंटेंट टाइप का उपयोग करता है, और ai1wm_export AJAX एक्शन से प्रतिक्रिया को ठीक से एस्केप नहीं करता है, जिससे एक हमलावर ऐसा अनुरोध तैयार कर सकता है जो किसी भी विज़िटर द्वारा सबमिट किए जाने पर प्रतिक्रिया में मनमाना HTML या जावास्क्रिप्ट इंजेक्ट कर देगा, जो पीड़ित के सत्र में निष्पादित होगा। नोट: इसके लिए एक स्थिर गुप्त कुंजी का ज्ञान आवश्यक है।
स्रोत
1All-in-One WP Migration < 7.63 - अप्रमाणित Reflected XSS + CSRF
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।