CVE-2023-2437
UserPro <= 5.1.1 - प्रमाणीकरण बाईपास के माध्यम से व्यवस्थापक अभिगम
- प्रकाशित
- 22 नव॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The UserPro प्लगइन WordPress के लिए 5.1.1 तक (और सहित) के संस्करणों में प्रमाणीकरण बायपास की भेद्यता के प्रति संवेदनशील है। यह प्लगइन के माध्यम से Facebook लॉगिन के दौरान आपूर्ति किए गए उपयोगकर्ता पर अपर्याप्त सत्यापन के कारण है। यह गैर-प्रमाणित हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता के रूप में लॉग इन करना संभव बनाता है, जैसे कि एक व्यवस्थापक, यदि उनके पास ईमेल तक पहुंच है। एक हमलावर उपयोगकर्ता का ईमेल पता प्राप्त करने के लिए CVE-2023-2448 और CVE-2023-2446 का लाभ उठा सकता है ताकि इस भेद्यता का सफलतापूर्वक शोषण किया जा सके।
स्रोत
1- CVE-2023-2437एक्सप्लॉइट
CVE-2023-2437 के लिए एक्सप्लॉइट टूल जो UserPro <= 5.1.1 प्रमाणीकरण बाईपास को लक्षित करता है, जिससे हमलावरों को व्यवस्थापक पहुंच प्राप्त करने और नए व्यवस्थापक बनाने की अनुमति मिलती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।