CVE-2023-2986
Abandoned Cart Lite for WooCommerce <= 5.15.1 - प्रमाणीकरण बाईपास
- प्रकाशित
- 8 जून 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Abandoned Cart Lite for WooCommerce प्लगइन, संस्करण 5.14.2 तक (और इस संस्करण सहित) में प्रमाणीकरण बाईपास के प्रति संवेदनशील है। यह प्लगइन के माध्यम से abandoned cart लिंक को डिकोड करते समय आपूर्ति किए गए उपयोगकर्ता पर अपर्याप्त एन्क्रिप्शन के कारण होता है। यह अनप्रमाणित हमलावरों को उन उपयोगकर्ताओं के रूप में लॉग इन करने की अनुमति देता है जिन्होंने कार्ट छोड़ दिया है, जो आमतौर पर ग्राहक होते हैं। संस्करण 5.15.1 में आगे की सुरक्षा सख्ती पेश की गई थी, जो यह सुनिश्चित करती है कि साइटें ऐतिहासिक चेक-आउट लिंक के माध्यम से अब भेद्य नहीं हैं, और संस्करण 5.15.2 में अतिरिक्त सख्ती पेश की गई थी, जिसने यह सुनिश्चित किया कि null कुंजी मान प्रमाणीकरण बाईपास की अनुमति नहीं देंगे।
स्रोत
2WordPress में 'Abandoned Cart Lite for WooCommerce' प्लगइन में भेद्यता CVE-2023-2986 के लिए प्रूफ ऑफ कॉन्सेप्ट
WordPress में 'Abandoned Cart Lite for WooCommerce' प्लगइन की CVE-2023-2986 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (Python संस्करण)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।