CVE-2022-2846
Calendar Event Multi View < 1.4.07 - बिना प्रमाणीकरण के मनमाना इवेंट निर्माण से संग्रहीत XSS
- प्रकाशित
- 16 अग॰ 2022
- अद्यतन
- 15 अप्रैल 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 5 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
1.4.07 से पहले का Calendar Event Multi View WordPress प्लगइन इवेंट बनाते समय कोई प्राधिकरण (authorisation) और CSRF जाँच नहीं करता है, साथ ही कुछ इवेंट फ़ील्ड्स में सैनिटाइज़ेशन (sanitisation) और एस्केपिंग (escaping) का भी अभाव है। इससे अनप्रमाणित (unauthenticated) हमलावर मनमाने इवेंट बना सकते हैं और उनमें क्रॉस-साइट स्क्रिप्टिंग (Cross-Site Scripting) पेलोड डाल सकते हैं।
स्रोत
1Mostafa Farzaneh · php · 5 अप्रैल 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।