CVE-2023-3244
Comments Like Dislike <= 1.2.0 - प्रमाणित (सब्सक्राइबर+) उपयोगकर्ताओं के लिए प्लगइन सेटिंग रीसेट में लापता प्राधिकरण
- प्रकाशित
- 17 अग॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 58.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Comments Like Dislike प्लगइन, संस्करण 1.2.0 तक (इस संस्करण सहित), restore_settings फ़ंक्शन में क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है, जिसे AJAX क्रिया के माध्यम से कॉल किया जाता है। यह न्यूनतम अनुमतियों वाले प्रमाणित हमलावरों, जैसे कि सब्सक्राइबर, के लिए प्लगइन की सेटिंग्स रीसेट करना संभव बनाता है। ध्यान दें: यह समस्या संस्करण 1.2.0 में केवल आंशिक रूप से ठीक की गई थी, क्योंकि nonce अभी भी सब्सक्राइबर-स्तरीय उपयोगकर्ताओं के लिए मौजूद है।
स्रोत
1WordPress comments-like-dislike प्लगइन के v1.2.0 तक के संस्करणों में CVE-2023-3244 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण (exploit)। सुरक्षा अनुसंधान और शमन हेतु भेद्यता शोषण को प्रदर्शित करने के लिए Python स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।