CVE-2023-0157
All-In-One Security (AIOS) < 5.1.5 - Admin+ Stored XSS
- प्रकाशित
- 10 अप्रैल 2023
- अद्यतन
- 11 फ़र॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
All-In-One Security (AIOS) WordPress प्लगइन 5.1.5 से पहले के संस्करणों में, लॉग फ़ाइलों की सामग्री को प्लगइन एडमिन पेज पर आउटपुट करने से पहले escape नहीं करता है, जिससे एक अधिकृत उपयोगकर्ता (admin+) दुर्भावनापूर्ण JavaScript कोड युक्त नकली लॉग फ़ाइलें डाल सकता है, जो इस पेज पर आने वाले किसी भी एडमिनिस्ट्रेटर के संदर्भ में निष्पादित होंगी।
स्रोत
1CVE-2023-0157 भेद्यता के लिए भंडार।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।