CVE-2023-3076
MStore API < 3.9.9 - बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 10 जुल॰ 2023
- अद्यतन
- 12 नव॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
3.9.9 से पहले का MStore API WordPress प्लगइन आगंतुकों को उनके wholesale REST API एंडपॉइंट के माध्यम से अपनी पसंद की भूमिका के साथ उपयोगकर्ता खाते बनाने से नहीं रोकता है। यह केवल तभी शोषणीय है जब साइट स्वामी ने प्लगइन की प्रो सुविधाओं तक पहुँचने के लिए भुगतान किया हो।
स्रोत
1- MSAPerएक्सप्लॉइट
CVE-2023-3076 में भेद्यता की जाँच और शोषण के लिए स्वचालित सामूहिक उपकरण - MStore API < 3.9.9 - अनधिकृत विशेषाधिकार वृद्धि (सामूहिक व्यवस्थापक जोड़ना + PHP फ़ाइल अपलोड)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।