CVE-2023-1874
WP Data Access <= 5.3.7 - प्रमाणित (सब्सक्राइबर+) विशेषाधिकार वृद्धि
- प्रकाशित
- 12 अप्रैल 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Data Access प्लगइन, संस्करण 5.3.7 तक (और इसमें शामिल), में विशेषाधिकार वृद्धि (privilege escalation) की भेद्यता है। यह multiple_roles_update फ़ंक्शन पर प्राधिकरण जाँच (authorization checks) की कमी के कारण है। इससे प्रमाणित हमलावरों के लिए, न्यूनतम अनुमतियों जैसे कि सब्सक्राइबर (subscriber) के साथ, प्रोफ़ाइल अपडेट के दौरान 'wpda_role[]' पैरामीटर प्रदान करके अपनी उपयोगकर्ता भूमिका को संशोधित करना संभव हो जाता है। इसके लिए साइट के लिए 'Enable role management' सेटिंग सक्षम होना आवश्यक है।
स्रोत
1- cve-2023-1874एक्सप्लॉइट
CVE-2023-1874 के लिए Python एक्सप्लॉइट स्क्रिप्ट, जो WP Data Access WordPress प्लगइन में विशेषाधिकार वृद्धि भेद्यता है। प्रमाणित कम-विशेषाधिकार उपयोगकर्ताओं को अपनी भूमिका बढ़ाने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।