CVE-2022-26965
Pluck 4.7.16 में, एक व्यवस्थापक उपयोगकर्ता /admin.php?action=themeinstall पर थीम अपलोड कार्यक्षमता का उपयोग करके रिमोट कोड निष्पादन कर सकता है।
- प्रकाशित
- 18 मार्च 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pluck 4.7.16 में, एक व्यवस्थापक उपयोगकर्ता /admin.php?action=themeinstall पर थीम अपलोड कार्यक्षमता का उपयोग करके रिमोट कोड निष्पादन कर सकता है।
स्रोत
3CVE-2022-26965 के लिए एक्सप्लॉइट स्क्रिप्ट; PluckCMS 4.7.16 में प्रमाणित थीम अपलोड रिमोट कोड निष्पादन, shell.tar के माध्यम से वेबशेल वितरित करना।
- Pluck-Exploitation-by-skdevilsएक्सप्लॉइट
# एक्सप्लॉइट शीर्षक: Pluck CMS 4.7.16 - Remote Code Execution (RCE) (Authenticated) # दिनांक: 13.03.2022 # एक्सप्लॉइट लेखक: Ashish Koli (Shikari) # विक्रेता होमपेज: https://github.com/pluck-cms/pluck # संस्करण: 4.7.16 # परीक्षण Ubuntu 20.04.3 LTS पर किया गया # CVE: CVE-2022-26965
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।